当前位置: 首页 > news >正文

甘肃做网站找谁外贸网站用什么字体

甘肃做网站找谁,外贸网站用什么字体,wordpress redis wp_post,网站推广与营销知识前言#xff1a; 遇到一个学校小程序的站点#xff0c;只在前端登录口做了校验#xff0c;后端没有任何校验#xff0c;奇葩弱口令离谱进去#xff0c;站点里面越权泄露敏感信息#xff0c;接管账号等漏洞#xff01;#xff01;#xff01; 渗透思路 1.绕过前端 …前言 遇到一个学校小程序的站点只在前端登录口做了校验后端没有任何校验奇葩弱口令离谱进去站点里面越权泄露敏感信息接管账号等漏洞 渗透思路 1.绕过前端 在登录口我输入admin/123456提示请输入正确的手机号。 img 输入正确格式的手机号提示无权登录。 img 遇到这种问题我第一反应就是爆破手机号看存不存在测试账号如13300000000、13300000001,这样的测试账号。爆破 img 啥也没有复制host在网页中访问提示通过前端地址访问在挖漏洞时应该都会遇到这种通过前端地址访问代表这些都是小程序的地址。 img 闲来无事将username改为admin发包直接返回token。。。。。这好运一般遇到这种都会下意识的认为账号只有手机号而且他前端做了手机号的校验谁会想到会有这种弱口令啊 img 抓包该包放包一套技能行云流水进来了|管理员 img 2.信息泄露 进来后观察该用户的个人信息看是否存在越权一眼就只有没有这中路径直接遍历1可以查看到其他用户的身份证信息等 /system/user/wx/1 img 这里我就跑了100条全部爆红账号密码手机号身份证号家地址姓名学历是否是教师等很详细的信息 img 这边看了一下大概存在1000多条信息泄露 img 3.爆破用户账号密码 看到密码解密一看都是123456可爆破直接接管用户的账号123456肯定是默认密码所有人都一样。 img 4.信息泄露2 在/oa/student/wx/248接口中遍历数字248可获得全校学生的详细敏感信息 /oa/student/wx/248 img 只不过这个接口多泄露一个孩子照片当然这个泄露也是蛮严重的。 img 在一下接口中可查看所有人签到的时间照片等 img 这里老师的权限大可给用户权限发表文章但是这个管理员用户我左看右看都没有发现证明他权限的地点也没有修改他人的信息的功能点很普通 结束 这里大多数都是越权查询接口都没有进行鉴权所以信息泄露很严重这里越权没有什么好说的主要就是如何进来很狗运就是想说一下遇到上面的登录情况尝试一下其他的弱口令前端检验尝试后端多尝试不要放弃 无偿获取网络安全优质学习资料与干货教程 申明本账号所分享内容仅用于网络安全技术讨论切勿用于违法途径所有渗透都需获取授权违者后果自行承担与本号及作者无关请谨记守法。
http://www.w-s-a.com/news/891632/

相关文章:

  • 做网站开专票税钱是多少个点上海市有哪些公司
  • 寿县有做网站开发的吗宁波网站建设方式
  • 网站建设和网站推广服务器怎么发布网站
  • 比较好的摄影网站雅安市政建设公司网站
  • 网站与微信区别wordpress 站内信
  • 宁夏网站开发设计说明书源码下载脚本之家
  • 邱县做网站百度搜索排名机制
  • 运城个人网站建设智慧团建系统官方网站登录
  • 公司营业执照可以做几个网站一家专门做母婴的网站
  • 网站建设商标属于哪个类别搜狗seo快速排名公司
  • 织梦做商城网站企业网络建站
  • 网站后期维护都有什么wordpress首页加图片
  • 展会网站怎么做网页设计与制作教程版徐洪亮课后答案
  • 石景山网站建设设计公司建设网站怎么建立服务器
  • 本地生活服务平台app网站关键词优化原理
  • 建网站的公司叫什么重庆论坛建站模板
  • 湖北网站制作公司银川网站建设哪家不错
  • 网站后台演示地址服装网站建设公司推荐
  • 湖北钟祥建设局网站旅游哪个网站最好
  • 浙江建设工程信息网站辽宁建设工程信息网场内业绩什么意思
  • 郑州做网站公司 汉狮网络专业图片搜集网站怎么做
  • 网站托管是什么品牌推广营销平台
  • 制作网站的难度贵州省兴义市建设局网站
  • 永春建设局网站室内设计师培训班学费多少
  • 做仿站如何获取网站源码windows2012做网站
  • 网站建设最好的公司东莞外贸网站
  • 普兰店网站建设一般做网站什么价格
  • 网站建设的发展目标甘肃网站设计公司
  • 常州西站建设规划室内装修设计学校哪里好
  • 大连网站制作选择ls15227如何编辑网站