当前位置: 首页 > news >正文

ajax+jsp网站开发从入门到精通wordpress+手册主题

ajax+jsp网站开发从入门到精通,wordpress+手册主题,高端企业网站建站,崇安网站建设什么是 jwt? 它是 JSON Web Token 的缩写,是一个开放标准,定义了一种紧凑的、自包含的方式,用于作为JSON对象在各方之间安全地传输信息,该信息可以被验证和信任,因为它是数字签名的。它就是一种认证机制,…

什么是 jwt?

它是 JSON Web Token 的缩写,是一个开放标准,定义了一种紧凑的、自包含的方式,用于作为JSON对象在各方之间安全地传输信息,该信息可以被验证和信任,因为它是数字签名的。它就是一种认证机制,让后台知道该请求是来自于受信的客户端。

jwt 由三部分组成,它们之间用圆点(.)连接,这三部分分别是:Header、Payload、Signature

 

附上 jwt 的编码解码网站:https://jwt.io/

访问题目环境,给了一个路径

访问 /login 

给了我们一个 payload

{"account":"wuxidixi","mima":"makamaka"}

这个是 json 的数据格式 

以 json 数据的格式进行 post 提交 

回显得到一个 token ,也是 json 的格式

{"token": "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJhY2NvdW50IjoibGluZ2h1bnpoaXppIn0.nRNZM_7dcxDoa-lKkrhFnNNxVNZD88xiwI1-QYqioSg"
}

尝试直接提交,发现不行

说实话这个题目的描述有点误解人,可能担心请求太多服务器吃不消吧

其实它这里是存在 robots.txt 的

访问 robots.txt 得到路径 /fulage

继续访问 /fulage

提示无法 get ,那么下面我们换用 post 请求

回到最初请求的 login , post 传入 json 格式的 tooken 

使用 burpsuite 抓包,发到重发器

修改 post 请求内容为 /fulage

重发提示不是 admin 无法获取 flag

对 token 进行 jwt 解码 

对账户进行伪造,修改为 admin

得到 token 编码的值

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJhY2NvdW50IjoiYWRtaW4ifQ.XaW_ca6uIVjJ4diX9a_mxlerUFg3LcQJvg-n6ToPBZ8

再次传入 token

回显得到 flag:

flag{now_you_are_jwt_BigHacker}

http://www.15wanjia.com/news/161891.html

相关文章:

  • 做厨柜有招聘网站吗wordpress中文版apk
  • 网站域名攻击上海公司牌照价格走势
  • lamp网站开发黄金组合下载wordpress 自定义登录界面
  • 平台设计网站公司电话装修公司网站开发
  • 百度2022年版本下载seo的中文名是什么
  • 提交网站到谷歌温州瓯北做网站
  • 网站域名ip地址查询如何做一个大型网站
  • 网站几个页面js做网站预览效果
  • 彩票网站维护会跑路吗网络广告推广营销方案
  • 外国做挂的网站是多少wordpress去广告插件
  • asp.net 3.5网站开发实例教程网站开发网站建设制作费用
  • 婚恋网站模板睢宁网站建设
  • 网页建设与网站设计百度推广二级代理商
  • 河北手机网站建设设计案例展示网站
  • 行业网站建设方式有哪些无忧网站建设价格
  • 订阅号可以做网站么王业美三个字组成的子
  • 东莞整站优化网站颜色搭配
  • 做分销网站系统网站数据分析平台
  • 网站的开发工具网站整体运营
  • 自己怎么做网站链接网站制作费用需要多少钱
  • 商城网站的主要模块个人网页设计免费模板
  • 个人信息网站建设方案书框架栏目优秀的vi设计案例
  • 网站空间和流量东莞佳诚网站建设有限公司
  • 企业网站运维网站建设包含美工
  • 动易网站内容管理系统贵州遵义企业公司网站建设
  • 南昌网站建设工作全网视频合集网站建设
  • 网站艺术设计网站链接的基本形式
  • 网站开发用户登陆的安全易语言wordpress发布
  • 菜户营网站建设公司本溪网站建设兼职
  • 南京网站建设招标德州市建设街小学官方网站