攻防世界XCTF Writeup 之xff_referer

标题文章极安中国首发

原文地址 https://bbs.secgeeker.net/thread-1401-1-1.html

攻防世界XCTF之xff_referer

题目来源

Cyberpeace-n3k0


打开后浏览题目 要求ip地址必须为123.123.123.123
攻防世界XCTF Writeup 之xff_referer_第1张图片
回看题目为xff_referer
大致便有了思路
本题是考察的HTTP头的伪装修改


HTTP HEAD 复习资料

可参考

HTTP Headers


这里要求我们修改ip地址
也就是修改 X-Forwarded-For 的内容为123.123.123.123

X-Forwarded-For (XFF) 在客户端访问服务器的过程中如果需要经过HTTP代理或者负载均衡服务器,可以被用来获取最初发起请求的客户端的IP地址,这个消息首部成为事实上的标准。在消息流从客户端流向服务器的过程中被拦截的情况下,服务器端的访问日志只能记录代理服务器或者负载均衡服务器的IP地址。如果想要获得最初发起请求的客户端的IP地址的话,那么 X-Forwarded-For 就派上了用场。
这个消息首部会被用来进行调试和统计,以及生成基于位置的定制化内容,按照设计的目的,它会暴露一定的隐私和敏感信息,比如客户端的IP地址。所以在应用此消息首部的时候,需要将用户的隐私问题考虑在内。

相关资料:

X-Forwarded-For

X-Forwarded-For: 123.123.123.123

我们将上面的X-Forwarded-For 添加上
如图
攻防世界XCTF Writeup 之xff_referer_第2张图片
我们可以发现回显多了一行

你可能感兴趣的:(网络安全入门)