-------已搬运------BUUCTF:[RootersCTF2019]ImgXweb --- jwt --寻找secret,easy

本文记录了一次CTF挑战中遇到的JWT权限提升问题。挑战包括一个常见的登录注册界面,成功登录后获取到JWT。通过分析发现可以上传任意文件,但文件名会被修改。由于存在admin账号,作者尝试利用JWT进行提权,但JWT由secret加密,需找到密钥。尝试从404页面和无密钥JWT中寻找线索,最终通过目录扫描找到解决方案。
摘要由CSDN通过智能技术生成

一、自己做:

一个见过很多次的登陆,注册框,

登陆后,抓包能够看到jwt,

eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9.eyJ1c2VyIjoiYXNkZiJ9.nqJZ6UZ3eIQ9IbFZajzs0LdGSJJnLAbgpESvVlofrKc

解码后:

{
   "typ":"JWT","alg":"HS256"}{
   
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值