cURL调用API返回404 Resource Not Found错误的CTF问题排查求助
CTF API 404故障排查方向指引
- 对比可正常访问的Transactions、Payments接口请求参数,核对请求方法、Header字段(含自定义鉴权头、AJAX请求标识头)、Cookie携带情况、请求体格式的差异,注意大小写敏感字段
- 核对Balances接口路径的大小写、末尾是否携带斜杠,部分服务端路由对大小写、路径后缀敏感,拼写无误不代表和服务端路由规则完全匹配
- 确认cURL请求是否完全还原了浏览器端的请求上下文,包括登录态Cookie、CSRF Token、User-Agent、请求源IP等信息是否和正常请求一致
- 尝试为Balances接口路径添加常见的服务端前缀,比如
/v1、/api、/internal等,排查是否前端路由拼接时缺失固定前缀 - 枚举测试不同的HTTP请求方法,部分接口配置错误时会对非允许的请求方法返回404而非标准的405状态码
- 对路径中的关键词做URL编码后再请求,排查是否存在WAF或路由拦截规则将正常请求判定为非法请求,伪装返回404
- 核对当前账号的权限范围,部分服务端为了隐藏敏感接口存在,会对无权限的访问请求直接返回404而非403状态码
- 排查前端JS源码中Balances相关的接口定义逻辑,确认是否存在未传递的路径变量、隐藏参数要求
- 测试其他权限等级账号下的Balances接口访问情况,排查是否为当前账号无对应资源导致的404
内容的提问来源于stack exchange,提问作者Mamadu Bah
相关产品推荐
相关产品推荐

