ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

登录框攻击心得

登录框攻击心得 大部分思路来源https://www.bilibili.com/video/BV1qeBMB2ERd?t4000.6无验证码的1.2.有验证码的用插件爆破图片验证码有验证码有漏洞的情况1.验证码复用虽然前端的验证码会刷新但是上一次验证码依旧可用约等于没有验证码2.验证码滞空发送的验证码字段可以直接剧除掉或者验证码置空也不影响正常使用。或者开发留了一个万能验证码之类的3.验证码可以在前端生成4.验证码dos可以控制图片大小加大验证码的生成渲染时间从而产生dos。对系统整体来说危害一般。万能密码本质上属于sql漏洞有万能密码的基本上都可以注入or 11--万能密码0#可以猜测密码/注册接口当登录框没有注册和忘记密码选项时这几个是注册接口/register/register.php/register.jsp/register.html这是密码修改接口同时可以试着js查找和目录扫描/resetpssword 接口猜测/changePasswordpython 脚本 urlfinder推荐这个python 脚本 jsfinder浏览器插件findsomething这几个可以查找js接口抓网页的包然后拼接接口进行爆破记得取消url编码先整段爆破不出货就分端来爆破。路径爆破一定要关url编码验证码并发抓包并发验证码1分钟到一定数量可以交个低危验证码和手机号并发抓发送验证码的包在手机号那里改成 180xxxxxx,150xxxxxx 发送如果成功的话两个手机号都可以收到验证码还有就是phone手机号Aphone手机号B也会触发双发万能验证码开发时存在测试验证码但是忘记删除了可以通过这个验证码任意账号登录。可由验证码爆破找到端口扫描旁站推荐的nmap指令使用Tscanplus也可以任意用户注册漏洞/register 找这个接口后。看看能不能绕过他们的注册限制。在注册的时候先填写自己真正的手机号获取验证码后填上去随后再将手机号修改成任意的手机号就可以达到任意手机号注册。修复建议:将验证码和手机号进行绑定进入到这个注册界面信息都填好后进行获取验证码然后填入正确的手机号。大多存在任意注册漏洞的的登录框都存在双发任意注册覆盖漏洞数据库中已经有一个用户名叫做admin了但是一个新用户注册了账号新用户的用户名也叫admin但是开发人员并没有对重复的用户名进行提示和判断而是直接将数据插入数据库导致老用户的用户名被覆盖了。小程序的登录转换有时候小程序的路径是可以直接放到web里面访问的而且又可能会直接访问到小程序的web管理后台。然后直接f12查看接口有甚者可以使用游客的token拼接一下访问管理后台
返回列表