接着就获取HTTP_X_FORWARDED_FOR的环境变量,这个变量用户是可控的,所以我们可以伪造HTTP_X_FORWARDED_FOR来对$onlineip进行赋值。接着看到用户登录界面,位于 logging.php 第39-139行1 2 3 if(!($loginperm = logincheck())) { showmessage('login_strike'); }...