当前位置: 首页 > news >正文

品牌网站建设优化公司哪家好无代码开发平台排名

品牌网站建设优化公司哪家好,无代码开发平台排名,天河网站 建设seo信科分公司,网站制作语言有哪些什么是 jwt? 它是 JSON Web Token 的缩写,是一个开放标准,定义了一种紧凑的、自包含的方式,用于作为JSON对象在各方之间安全地传输信息,该信息可以被验证和信任,因为它是数字签名的。它就是一种认证机制,…

什么是 jwt?

它是 JSON Web Token 的缩写,是一个开放标准,定义了一种紧凑的、自包含的方式,用于作为JSON对象在各方之间安全地传输信息,该信息可以被验证和信任,因为它是数字签名的。它就是一种认证机制,让后台知道该请求是来自于受信的客户端。

jwt 由三部分组成,它们之间用圆点(.)连接,这三部分分别是:Header、Payload、Signature

 

附上 jwt 的编码解码网站:https://jwt.io/

访问题目环境,给了一个路径

访问 /login 

给了我们一个 payload

{"account":"wuxidixi","mima":"makamaka"}

这个是 json 的数据格式 

以 json 数据的格式进行 post 提交 

回显得到一个 token ,也是 json 的格式

{"token": "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJhY2NvdW50IjoibGluZ2h1bnpoaXppIn0.nRNZM_7dcxDoa-lKkrhFnNNxVNZD88xiwI1-QYqioSg"
}

尝试直接提交,发现不行

说实话这个题目的描述有点误解人,可能担心请求太多服务器吃不消吧

其实它这里是存在 robots.txt 的

访问 robots.txt 得到路径 /fulage

继续访问 /fulage

提示无法 get ,那么下面我们换用 post 请求

回到最初请求的 login , post 传入 json 格式的 tooken 

使用 burpsuite 抓包,发到重发器

修改 post 请求内容为 /fulage

重发提示不是 admin 无法获取 flag

对 token 进行 jwt 解码 

对账户进行伪造,修改为 admin

得到 token 编码的值

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJhY2NvdW50IjoiYWRtaW4ifQ.XaW_ca6uIVjJ4diX9a_mxlerUFg3LcQJvg-n6ToPBZ8

再次传入 token

回显得到 flag:

flag{now_you_are_jwt_BigHacker}

http://www.yayakq.cn/news/596158/

相关文章:

  • 网站被黑了你会怎么想你该怎么做云商网站建设
  • 网站无缝背景百度站长网站文件验证
  • 教育网站怎么做wordpress 开放注册
  • wordpress 建站视频建筑工程公司有什么职位
  • 杨凌规划建设局网站怎么免费制作一个网站
  • 自己做卖东西网站wordpress用户密码重置
  • 高端品牌网站建设有哪些wordpress 分享到微信
  • 无锡论坛网本地网站中国住房和城乡建设厅官网
  • WordPress创建的网站wordpress tint2.5
  • 网站建站后维护需要做哪些秦皇岛网站
  • 宽屏网站模板冒用网站备案号建设网站
  • 网站建设的基本情况高端建站收费
  • 文章网站哪里建设好长尾关键词搜索
  • 郑州网站建设网站怎么把凡科网里做的网站保存成文件
  • 高要建设网站手机网站要素
  • 哈尔滨建站的网站手机制作音乐的软件app
  • 惠州网站建设方案推广网页美工设计什么
  • 宝安做棋牌网站建设哪家公司便宜网站建设后期维护小魔仙
  • 网站移动端流量做网站怎么销售
  • 石排做网站网站建设公司怀化
  • 外贸公司访问国外网站北京百度seo价格
  • 沈阳网站建设syxhrkj公司网站制作需要什么步骤
  • 世界杯消息哪个门户网站做的好怎样在百度做网站
  • 网站页面优化分析wordpress 如何制作模板
  • 企业网站建设 电脑配置温州室内设计公司排名
  • 怎么看 网站开发语言自己做软件的网站
  • 做足彩推荐赚钱的网站深圳精品网站设计
  • 个人网站平台搭建网站中文名称
  • 忘记网站管理员密码公司简介模板图片
  • 网站开发的基本原则天堂tv在线观看