[LitCTF 2023]Http pro max plus

2023-11-15

 打开环境后提示说,只允许在本地访问,本地访问,还是想到了XFF字段

 好家伙的,直接被嘲讽,还是了解太少了,都不知道还有没有其他方式可以控制ip地址信息 

经过查看wp,得知一种新的方式

Client-IP

当客户端发送HTTP请求时,可以使用不同的字段来传递客户端IP地址。

Client-IP: - Client-IP是另一个用于传递客户端IP地址的HTTP请求头字段,但并不如X-Forwarded-For常用。

这个字段只包含一个IP地址,即请求的客户端IP地址。

例如,一个请求的Client-IP字段可能是:Client-IP: 203.0.113.195。表示请求的客户端IP地址是203.0.113.195。

成功绕过,获得回显提示说,不是来自pornhub.com,这时候我们就可以利用Referer字段

 

成功绕过后又提示说要利用Chrome浏览器 

利用UA伪造浏览器后,我们又要伪造代理服务器,这时还是想到XFF,但是用不了

 百度了一下

via

通过请求中的"Via"字段,可以获取有关请求的中间代理服务器的信息。

"Via"字段是一个可选的HTTP请求头字段,其中包含了代理服务器的相关信息。当请求经过一个或多个代理服务器时,每个代理服务器都会向"Via"字段添加自己的标识。这样做的目的是提供有关请求路径的信息,以便于调试、故障排查和确定请求的来源。

"Via"字段通常采用以下的格式:

Via: [protocol-name]/[protocol-version] [proxy-node-name] ([proxy-node-IP]:[proxy-en-port]) 其中:

[protocol-name] 表示使用的协议,比如 "HTTP" 或 "HTTPS"。

[protocol-version] 表示协议的版本号,比如 "1.1"。

[proxy-node-name] 表示代理服务器的名称,可以是一个标识符或主机名。

[proxy-node-IP] 表示代理服务器的IP地址。

[proxy-node-port] 表示代理服务器的端口号。

其实我们在伪造的时候只需要直接添加代理服务器的名称就行了

终于结束了,叫我们借一步说话,估计是叫我们访问指定文件 

访问后是三个超链接,没啥特别的,主要是源码查看到了新的路径 提示

那到flag,真绕,需要消化一下新知识

 

 

本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系:hwhale#tublm.com(使用前将#替换为@)

[LitCTF 2023]Http pro max plus 的相关文章

随机推荐

  • JavaScript 生成流程图

    插件地址 dagre d3 引用的资源 d3 v3 min js http d3js org d3 v3 min js dagre d3 min js http cpettitt github io project dagre d3 v0
  • 创建Web项目时,Maven更新失败,Cannot resolve plugin org.apache.maven.plugins:maven-surefire-plugin:2.22.2

    创建Web项目时 Maven更新失败 Cannot resolve plugin org apache maven plugins maven surefire plugin 2 22 2 错误图片 这个问题是由于本地仓库和idea自带仓库
  • 用MATLAB和内点法实现带有时变不等式约束的分布式优化

    文章目录 问题描述 内点法 MATLAB实现 仿真结果 源代码 问题描述 考虑代价函数 f i x i
  • 靶场vulnstack4内网渗透

    环境介绍 服务器 192 168 183 129 192 168 10 232 win7 192 168 183 131 DC 192 168 183 130 kali 192 168 10 182 1 拿webshell 对ubuntu的
  • Illustrator打开visio导出的emf为什么会报错

    问题描述 将使用Visio绘制的 emf文件直接拖入Adobe Illustrator有时候会弹出如下报错窗口 无法完成操作 因为出现未知错误 原因分析 经过多次测试 发现这个跟Visio中元素的数量有关 当数量 gt 24或 gt 27
  • 听说这个爬虫面试题很难?看完你就知道怎么做了

    最近有一个爬虫面试题 http shaoq com 7777 exam 在圈内看起来挺火的 经常在各个爬虫群里看到它被提到 而几乎所有提到这个面试题的人在题目限制的条件下就不知道该怎么办了 但这题目其实真的并不难 甚至可以说应该只是为了在招
  • window安装Docker Desktop for Windows(基于WSL2)

    目录 一 什么是Ducker 二 安装Ducker 1 window for Linux子系统环境搭建 1 1 打开系统虚拟机平台和WSL 适用于Linux的window子系统 1 2安装WSL2 1 3为什么用wsl2 不用wsl1 1
  • EasyUI之Combobox(下拉列表框)组件

  • 淘宝商品图文描述

    data sellerId 2209194664312 wdescContent pages https img alicdn com imgextra i1 2209194664312 O1CN01rhwtQh1hiwZNnUNh3 22
  • QT 之多种布局展示

    QT布局 目录 QT布局 一 QHBoxLayout QVBoxLayout 二 QFont 大小 颜色 三 QLinearGradient 颜色渐变 应用背景渐变 四 QGroupBox分组框 五 QSS 结合setStyleSheet使
  • 03libevent下通信的主要函数

    03libevent下通信的主要函数 以下是关于libevent学习的相关文章 01libevent库的下载与安装并且测试是否安装成功 02libevent库的整体框架思想 03libevent下通信的主要函数 04libevent库下fi
  • JDK环境

    windows 1 下载jdk 2 安装 3 找到具体位置 4 添加jre 新版本不用天健jre 调换盘符 D 找到路径 cd 路径 输出当前路径 chdir 没安装在C盘 调盘符 准备安装jre E 换路径 cd E Program Fi
  • 微博评论爬虫解决 meiko 之问,S 11 冠军皮肤选猫咪还是选露露呢

    S11 结束了 EDG 牛逼就完事了 作为 Meiko 十年老粉 我看到他发了这样一条微博 所以是选露露还是猫咪呢 广大网友在评论区讨论得不亦乐乎 我突然灵光一闪 可以用爬虫把这些评论抓取下来 提取每一条评论中的包含露露 猫咪等关键词 每一
  • 【Nginx】检查配置文件是否正确

    1 进入配置nginx路径 usr local sbin nginx t c usr local nginx conf nginx conf 2 返回这个就是正确 nginx the configuration file usr local
  • (要更新)N沟道和P沟道MOSFET

    一 借鉴基础知识 MOS管基础知识百度文库链接 https wenku baidu com view fc0a7d2eccbff121dd3683b2 html 首先 我并没有转载某知名博主的文章 只是觉得PPT的图片截取的还可以 其次 博
  • 抖音引流话术怎么写?这些引流话术你必须掌握

    抖音引流话术怎么写 这些引流话术你必须掌握 在这个以流量为红利的互联网时代 越来越多的人抓住这个营销风口利用抖音平台来吸引流量赚钱 那么我们应该如何在抖音上正确的话术引流而不被限流封号呢 被降权限流后又该怎样快速恢复播放量 相信现在玩一抖双
  • < 纯前端实现「羊了个羊」小游戏 >

    纯前端实现 羊了个羊 小游戏 背景 游戏本体 原理讲解 gt 地图模拟 gt 地图生成 gt 覆盖关系 gt 填充数据 gt 点击交互 往期内容 背景 最近简单的 羊了个羊 小游戏火到出圈 据说狂赚几百几千万 这么弱智的玩意 即便是前端 我
  • 使用make_blob,KNeighborsClassifier-K近邻算法进行分类

    写这篇博客源于博友的提问 1 效果图 输入 100 5 3 7 得到结果 2 可视化效果图如下 待预测点红色x展示 输入 88 2 1 9 得到结果 1 可视化效果图如下 待预测点红色x展示 2 源码 KNeighborsClassifie
  • [电源系列]二、低成本MOS快速关断电路原理分析

    电源系列 二 低成本MOS快速关断电路原理分析 1 电路图 2 电路分析 1 电路图 如图所示 R22为PWM输入 16 8V为输入电压 4为输出开关管 Q5 D2 R17为MOS快速关断电路 2 电路分析 当PWM输入为高时 三极管Q6导
  • [LitCTF 2023]Http pro max plus

    打开环境后提示说 只允许在本地访问 本地访问 还是想到了XFF字段 好家伙的 直接被嘲讽 还是了解太少了 都不知道还有没有其他方式可以控制ip地址信息 经过查看wp 得知一种新的方式 Client IP 当客户端发送HTTP请求时 可以使用