您当前的位置: 首页 > 

仙女象

暂无认证

  • 1浏览

    0关注

    136博文

    0收益

  • 0浏览

    0点赞

    0打赏

    0留言

私信
关注
热门博文

WebGoat Challenges -- Without account

仙女象 发布时间:2021-06-21 22:13:09 ,浏览量:1

学到了学到了,又是学到了的一天

任务:打分。

解题步骤:

1、打开burpsuite准备抓包,点一下Average user rating下面的随便哪个小星星。

2、在burpsuite上找到类似这个url(最后是1-5的数字结尾)的报文,这就是打分的时候发送的请求报文。

这个请求报文上面除了cookie,似乎没有关于身份认证的东西了,这个cookie看着是webgoat的全站cookie,和这题也没啥关系。。。一筹莫展

3、无奈之下,看了下本关代码,发现两个华点:

(1)代码中注释提示:Simple implementation of VERB Based Authentication

(2)如果HTTP方法是GET就会返回上上图所示的信息:Sorry but you need to login first in order to vote,也就是闯关失败

4、根据上一步中发现的两个华点,大概可以猜到这关需要修改HTTP请求报文的方法,不能是GET方法,得改成别的。首先想到的是改成POST,结果返回了405 Method Not Allowed,后来试了PUT,TRACE都不行,试到HEAD的时候成功了:

太神奇了吧,竟然还有用HTTP方法作为身份认证依据的。。这现实吗???

 

关注
打赏
1661867686
查看更多评论
立即登录/注册

微信扫码登录

0.0358s