伪造IP

管理员系统

伪造IP_第1张图片既然是管理员系统,那么登录用户名就是admin,密码可对源码提示处的base64解码得到test123.

但是发现输入了之后依然出错,说IP禁止访问,而管理员可以本地登陆,那么就是要获修改IP,即127.0.0.1


X-Forwarded-For
X-Forwarded-For 是一个扩展头。HTTP/1.1(RFC 2616)协议并没有对它的定义,它最开始是由 Squid 这个缓存代理软件引入,用来表示 HTTP 请求端真实 IP,现在已经成为事实上的标准,被各大 HTTP 代理、负载均衡等转发服务广泛使用,并被写入 RFC 7239(Forwarded HTTP Extension)标准之中.


由于X-Forwarded-For很容易构造,所以通过构造Http头X-Forwarded-For:
127.0.0.1来告诉服务器是原始访问IP是本地IP,就可以绕过了

bp抓包改造

伪造IP_第2张图片

你可能感兴趣的:(CTF,Web)