BUU43 [BJDCTF2020]The mystery of ip 1

devtools/2025/3/4 10:44:11/

前置知识: 

X - Forwarded - For注入

X - Forwarded - For(XFF)是一个 HTTP 头字段,用于记录客户端的真实 IP 地址。当客户端请求经过代理服务器时,代理服务器会将客户端的 IP 地址添加到 X - Forwarded - For 头中。

例如,当客户端 IP 为 192.168.1.100,请求经过代理服务器 10.0.0.1 转发后,服务器接收到的请求中 X - Forwarded - For 字段可能会显示为 192.168.1.100。如果请求经过多个代理,该字段会按照顺序依次记录每个客户端和代理的 IP 地址,用逗号分隔,如 192.168.1.100, 10.0.0.1

实际用途就是伪造ip地址,比如说访问某些只有特定ip才能访问的网站的时候,如果伪造XFF地址就能骗过服务器进而访问 

先修改X-Forwarded-For字段的值,发现可以修改,存在XFF注入 

 修改字段为{1+1},发现存在SSTI注入

 嗯?怎么报错了

搞错了,再来,直接简单粗暴

发现flag文件


http://www.ppmy.cn/devtools/164432.html

相关文章

Webpack打包构建流程

webpack的打包构建流程 为什么需要打包? 在前端有非常多的资源,如css、js、vue、vue、 图片、字体等。 有些资源需要加工处理 1. ts -> js ts-loader 2. css -> css-loader style-loader 3. 图片 -> file-loader url-loader 4. html -…

基于javaweb的SpringBoot图书个性化推荐系统设计和实现(源码+文档+部署讲解)

技术范围:SpringBoot、Vue、SSM、HLMT、Jsp、PHP、Nodejs、Python、爬虫、数据可视化、小程序、安卓app、大数据、物联网、机器学习等设计与开发。 主要内容:免费功能设计、开题报告、任务书、中期检查PPT、系统功能实现、代码编写、论文编写和辅导、论…

从JSON过滤到编程范式:深入理解JavaScript数据操作

一、现实场景:某系统的数据过滤需求 1.1 原始数据结构 // 服务端返回数据示例(含元数据) const engineData {count: 5,next: "https://xxx/?page2",results: [{id:1, name:"我是数据A", status:1},{id:2, name:"…

机试题——通讯录合并

题目描述 你有一个通讯录,每个联系人包含姓名和手机号,一个联系人可能有多个手机号。如果两个联系人拥有相同的手机号,我们认为他们是同一个人。任务是整理通讯录,将具有相同手机号的联系人合并为一个联系人,并返回合…

HiRT:利用分层机器人Transformer 增强机器人控制

25年2月来自清华、伯克利分校和上海姚期智研究院的论文“HiRT: Enhancing Robotic Control with Hierarchical Robot Transformers”。 大型视觉-语言-动作 (VLA) 模型利用强大的预训练视觉-语言模型 (VLM) 后端,由于其深刻的泛化能力而在机器人控制方面显示出良好…

实现用户特征自动识别和动态圈子创建,需构建一套完整的自动化流程

实现用户特征自动识别和动态圈子创建,需构建一套完整的自动化流程,涵盖数据采集、特征工程、聚类分析、动态更新等环节。以下是分阶段技术方案: 一、核心架构设计 graph TDA[用户行为日志] --> B(实时特征提取)A --> C(离线特征仓库)B…

Notpad++通过SFTP连接ubuntu20.04实现windows下文件修改

第一步:开启ubuntu20.04下的22端口 sudo apt update sudo apt install vsftpd sudo nano /etc/vsftpd.conf 修改: listenYES # 将此行修改为 listenYES 如果需要直接监听端口21 我这里默认监听20端口进行数据传输 再安装 sudo apt install open…

03 HarmonyOS Next仪表盘案例详解(二):进阶篇

温馨提示:本篇博客的详细代码已发布到 git : https://gitcode.com/nutpi/HarmonyosNext 可以下载运行哦! 文章目录 前言1. 响应式设计1.1 屏幕适配1.2 弹性布局 2. 数据展示与交互2.1 数据卡片渲染2.2 图表区域 3. 事件处理机制3.1 点击事件处理3.2 手势…