CTFHUB | web进阶 | JSON Web Token | 无签名
一些JWT库也支持none算法,即不使用签名算法。当alg字段为空时,后端将不执行签名验证
开启题目

账号密码随便输,登录之后显示只有 admin 可以获得 flag

在此页面抓包发到 repeater,这里我们需要用到一个 Burp 插件,按图所示,在 Burp 插件商店下载

在 repeater 按图所示修改之后发包,即可得到 flag

一些JWT库也支持none算法,即不使用签名算法。当alg字段为空时,后端将不执行签名验证
开启题目

账号密码随便输,登录之后显示只有 admin 可以获得 flag

在此页面抓包发到 repeater,这里我们需要用到一个 Burp 插件,按图所示,在 Burp 插件商店下载

在 repeater 按图所示修改之后发包,即可得到 flag
