CTFlearn: admin gate first

題目來源:https://ctflearn.com/index.php?action=find_problem_details&problem_id=541

原題:

admin gate first

Flag?is safe in the admin account info

http://ec2-54-187-57-106.us-west-2.compute.amazonaws.com/admingatefirst/

honestly?i?don't know the flag and?i?want to know how to get it .. if you figured out comment the way below (i will leave the flag blank) help :*

點(diǎn)開題目給出的網(wǎng)站攒盈,我們可以看到一個登入界面勺三。頁面上給出了一個test用戶的用戶名和密碼仇哆。根據(jù)題目的提示树灶,我們的目標(biāo)是以admin身份登入這個頁面趟妥,網(wǎng)頁應(yīng)該就會返回flag僻他。

首先我們嘗試用SQL注入繞過驗證椿每,但是并不能繞過驗證而登入admin用戶。輸入頁面給出的test用戶名和密碼進(jìn)入頁面仔役,頁面結(jié)果如下:


可以看到頁面返回了一列JSon信息,其中包括了test用戶的角色是己。用Burp Suite進(jìn)行抓包又兵,刷新頁面:


我們可以看到刷新頁面后網(wǎng)頁用token來識別用戶的身份∽浞希可以看到"Authorization: Bearer"沛厨,說明這個token是JWT(JSON WEB Token)。利用JWT解碼器來解碼這個token(https://jwt.io/):


可以看到前兩部分是編碼的格式和token中的數(shù)據(jù)摔认。但是最后的簽名驗證卻失敗了逆皮。這是因為JWT的HS256格式會接收一個密鑰來簽名。如果我們不知道密鑰我們就不能構(gòu)造出自己的token参袱。

接下來我們就要對JWT進(jìn)行攻擊电谣,參考了這篇文章:https://www.sjoerdlangkemper.nl/2016/09/28/attacking-jwt-authentication/

首先我嘗試了將JWT第一個字段中的加密模式改為none,最后的簽名字段留為空白抹蚀。將這個token傳遞給了頁面剿牺。但是頁面返回了500,說明我們的token不能被驗證环壤。

接著我嘗試用Brute force來破解HS256的密鑰晒来。利用了這個工具:https://github.com/Sjord/jwtcrack

以rockyou為字典進(jìn)行破解:


程序很快返回了結(jié)果,密鑰是123456郑现。

知道了密鑰后我們就可以構(gòu)造出自己的token湃崩。將這個密鑰輸入到JWT解碼器中,并修改data中的用戶信息:

再將這個token傳遞給網(wǎng)頁:


可以看到網(wǎng)頁返回了flag值:


{"username":"admin","role":"admin","flag":"J!W!T#S3cr3T@2018"}

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子加袋,更是在濱河造成了極大的恐慌,老刑警劉巖整陌,帶你破解...
    沈念sama閱讀 218,525評論 6 507
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異瞎领,居然都是意外死亡泌辫,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,203評論 3 395
  • 文/潘曉璐 我一進(jìn)店門九默,熙熙樓的掌柜王于貴愁眉苦臉地迎上來震放,“玉大人,你說我怎么就攤上這事驼修〉钏欤” “怎么了诈铛?”我有些...
    開封第一講書人閱讀 164,862評論 0 354
  • 文/不壞的土叔 我叫張陵,是天一觀的道長墨礁。 經(jīng)常有香客問我幢竹,道長,這世上最難降的妖魔是什么恩静? 我笑而不...
    開封第一講書人閱讀 58,728評論 1 294
  • 正文 為了忘掉前任焕毫,我火速辦了婚禮,結(jié)果婚禮上驶乾,老公的妹妹穿的比我還像新娘邑飒。我一直安慰自己,他們只是感情好级乐,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,743評論 6 392
  • 文/花漫 我一把揭開白布疙咸。 她就那樣靜靜地躺著,像睡著了一般风科。 火紅的嫁衣襯著肌膚如雪撒轮。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,590評論 1 305
  • 那天贼穆,我揣著相機(jī)與錄音腔召,去河邊找鬼。 笑死扮惦,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的亲桦。 我是一名探鬼主播崖蜜,決...
    沈念sama閱讀 40,330評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼客峭!你這毒婦竟也來了豫领?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,244評論 0 276
  • 序言:老撾萬榮一對情侶失蹤舔琅,失蹤者是張志新(化名)和其女友劉穎等恐,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體备蚓,經(jīng)...
    沈念sama閱讀 45,693評論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡课蔬,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,885評論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了郊尝。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片二跋。...
    茶點(diǎn)故事閱讀 40,001評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖流昏,靈堂內(nèi)的尸體忽然破棺而出扎即,到底是詐尸還是另有隱情吞获,我是刑警寧澤,帶...
    沈念sama閱讀 35,723評論 5 346
  • 正文 年R本政府宣布谚鄙,位于F島的核電站各拷,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏闷营。R本人自食惡果不足惜烤黍,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,343評論 3 330
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望粮坞。 院中可真熱鬧蚊荣,春花似錦、人聲如沸莫杈。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,919評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽筝闹。三九已至媳叨,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間关顷,已是汗流浹背糊秆。 一陣腳步聲響...
    開封第一講書人閱讀 33,042評論 1 270
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留议双,地道東北人痘番。 一個月前我還...
    沈念sama閱讀 48,191評論 3 370
  • 正文 我出身青樓,卻偏偏與公主長得像平痰,于是被迫代替她去往敵國和親汞舱。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,955評論 2 355

推薦閱讀更多精彩內(nèi)容

  • 1. 微服務(wù)架構(gòu)介紹 1.1 什么是微服務(wù)架構(gòu)宗雇? 形像一點(diǎn)來說昂芜,微服務(wù)架構(gòu)就像搭積木,每個微服務(wù)都是一個零件赔蒲,并使...
    靜修佛緣閱讀 6,643評論 0 39
  • Spring Cloud為開發(fā)人員提供了快速構(gòu)建分布式系統(tǒng)中一些常見模式的工具(例如配置管理泌神,服務(wù)發(fā)現(xiàn),斷路器舞虱,智...
    卡卡羅2017閱讀 134,657評論 18 139
  • 原文鏈接:https://docs.spring.io/spring-boot/docs/1.4.x/refere...
    pseudo_niaonao閱讀 4,702評論 0 9
  • 前言 本文將首先概述基于cookie的身份驗證方式和基于token的身份驗證方式欢际,在此基礎(chǔ)上對兩種驗證進(jìn)行比較。最...
    大蟒傳奇閱讀 38,452評論 17 285
  • 兩個人的友誼 就像是肩上的默契 誰累了 要么身子偏倚 輕輕落到她的肩頭 若是對方知根知底 慫起肩膀給你依靠 這種需...
    Insurgentk_z閱讀 108評論 0 0