打开页面后提示我们只能本地访问(127.0.0.1)构造伪造ip头发现x-real-ip可行需要登录但账号密码已经给了在源代码中找到密码构造POST请求体usernameadminpasswordwwoj2wio2jw93ey43eiuwdjnewkndjlwe成功登录找到flag