HTTP请求IP伪造

HTTP请求IP伪造

适用范围:

用于在某些特定情况下,只允许特定IP才能访问的页面,后端逻辑不严谨通过前端请求头来判断IP地址;

利用方式:

通过burp或者其他抓包工具添加以下下任意一个请求头,根据实际情况而定

X-Forwarded-For: 127.0.0.1
X-Originating-IP: 127.0.0.1
X-Remote-IP: 127.0.0.1
X-Remote-Addr: 127.0.0.1
X-Client-IP: 127.0.0.1

实例

通过页面可以看到只允许本地账户才能访问此页面
HTTP请求IP伪造_第1张图片

通过burp抓包修改请求头
HTTP请求IP伪造_第2张图片
放行HTTP请求可以发现成功访问
HTTP请求IP伪造_第3张图片

你可能感兴趣的:(安全,安全)