进入网页后,查看代码: 1.设置变量 2.输入的密码和session里的密码相同 3.随机数代码没给全,就不管了 主要看第二个:直接抓包:把输入的密码和session清空掉即可得到flag 转载于:https://blog.51cto.com/11856238/1949858