后台登录

这个页面的 HTML 源码中藏着登录凭据,找出来然后登录

实验提示

方法一(浏览器): 右键 → 查看页面源代码 (Ctrl+U) → 搜索 密码admin上线前
方法二(curl): curl http://127.0.0.1:5000/vuln4 | grep -A8 "<!--"
思考: 为什么前端注释是漏洞?因为 HTML 源码对任何访问者都是完全可见的。