【Web方向】 2-1 HTTP头部注入 案例篇

HTTP header 注入案例

案例一


  • 这里有提示我们用get方法提交name,这个简单,照做便是
    在这里插入图片描述

  • 直接编辑网址,在链接后面加个?name=anything – 这里anything可以换成其他,但是注意代码中不要带空格,问号要用英文的
    在这里插入图片描述
    在这里插入图片描述

  • 这里要找key,先基本地看一下页面源码,F12审查元素
    在这里插入图片描述

  • 找到key了那么把它post过去就ok,这里我用的是burp suite,然后把链接发送到repeater重发器中
    在这里插入图片描述

  • 提示要求的是POST,这里原本的请求方法是GET,可以通过修改请求方法实现POST,如下操作
    在这里插入图片描述

  • 然后?然后就post呗。先加上一行Content-Type: application/x-www-form-urlencoded(哥还不是很理解这代码,但是用post发送请求前要先加上这玩意儿),然后最后一行输入字段key=ctfisgood,发送
    在这里插入图片描述
    在这里插入图片描述

  • 这里要求用户是admin,很明显请求中有一段代码Set-Cookie : user=guest,在请求中用代码Cookie: user=admin把guest改成admin
    在这里插入图片描述

案例二

  • Burp suite 打开,响应提示浏览器标识为CTF,这里直接改User-Agent便可
    在这里插入图片描述
  • 这里用headerReferer:ctf.com即访问地址为ctf.com
    在这里插入图片描述
  • 可见此处要求本地用户访问页面
    在这里插入图片描述
  • headerX-Forwarded-For用来说明从哪里来的,一般用来内网伪装,内网访问用法:X-Forwarded-For:127.0.0.1
    在这里插入图片描述
    ……
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值