#1 WriteUp PicoCTF 2021 Web Exp, Get aHead — Indonesia

Lun4T1c
3 min readApr 13, 2023

--

OpeningGetaHead

PicoCTF adalah sebuah platform untuk pembelajaran CTF (Capture The Flag), sebelum itu CTF adalah singkatan dari CAPTURE THE FLAG yang dimana kita diharuskan mencari Strings / Text atau yang biasa di sebut FLAG ini yang di sembunyikan dalam sebuah sistem, dan biasanya memiliki keamanan tertentu, dan kita juga di haruskan untuk meretas sistem untuk mendapatkan FLAG itu.

CTF Bertujuan untuk melatih, mengupdate, mengasah skill ilmu hacking kita, untuk meretas sebuah sistem yang memiliki proteksi yang terupdate.

Di Postingan ini saya akan melakukan writeup dari PicoCTF Web Exp, yaitu get aHead, berikut WriteUpnya

[1]#1-P-2021-WebExp_GetaHead
[2]#1-P-2021-WebExp_GetaHead

Hanya ada tampilan merah merona dan dua tombol red dan blue, pada hint bisa di baca seperti

Maybe you have more than 2 choices

Berarti ada request header lain yang ada pada website ini, kita cek dulu menggunakan robots.txt

[3]#1-P-2021-WebExp_GetaHead

Setelah di cek, kemudian tidak ada isinya, lanjut kita cek di inspect element

[4]#1-P-2021-WebExp_GetaHead

Ada Request Method GET ketika kita refresh situsnya, dan sekarang saya akan coba klik tombol merah apa yang akan terjadi

[5]#1-P-2021-WebExp_GetaHead

Setelah di klik tetap aja berwarna merah, namun ada tanda “index.php?”, hmm menarik. Coba kita tekan tombol Blue, apa yang akan terjadi

[6]#1-P-2021-WebExp_GetaHead

Wah!! Request Methodnya berubah jadi POST dan tanda “?” pada index.php juga menghilang, coba kita gunakan aplikasi yang dapat merubah rubah request , disini saya pakai Postman.

[7]#1-P-2021-WebExp_GetaHead

Disini kita ubah menjadi head pada request methodnya apa yang akan terjadi

[8]#1-P-2021-WebExp_GetaHead

Disini bisa kita lihat ada Header yang memiliki isi 2, apa itu ?? mari kita lihat

[9]#1-P-2021-WebExp_GetaHead

Dan boom itu dia flag sudah ketemu, kemudian kita paste di web PicoCTF, Terima Kasih telah membaca postingan ini.

Jika kurang jelas, bisa langsung lihat aja di video youtube saya

https://www.youtube.com/watch?v=Isfr_kXhl94

Flag : picoCTF{r3j3ct_th3_du4l1ty_cca66bd3}

--

--

Lun4T1c
Lun4T1c

Written by Lun4T1c

Network Engineer, Web Developer, and Security Enthusiasm.

No responses yet