bugku_web_管理員系統

進去以後是一個表單 隨便輸入賬號密碼後,得到返回結果: 這裏提示本地登錄,於是可以僞造http請求頭。 還有一個提示信息 比較(真的)坑,就是查看頁面源碼最後一行有一段base64編碼: 解開後發現密碼是test123。之後猜用戶名:admin、administrator這類的。 用burpsuite添加HTTP頭部:X-Forwarded-For: 127.0.0.1,併發送請求: 得到flag
相關文章
相關標籤/搜索