看源码,可能是不想让我们使用php://input伪协议
因为strstr函数匹配php://,str_replace函数将php://替换为空
但是strstr区分大小写,因此我们可以使用大小写绕过
这里我们看看strstr()函数的实例:

php://input 是个可以访问请求的原始数据的只读流。
用bp抓包:
在这里插入图片描述


2020.3.28 xctf进阶()①
本文探讨了如何通过大小写绕过技术,绕过PHP中对php://input伪协议的限制。介绍了strstr函数的大小写敏感特性,并展示了如何利用这一特性进行绕过。

被折叠的 条评论
为什么被折叠?



