当前位置: 首页 > news >正文

免费做国际网站哪里有培训班

免费做国际网站,哪里有培训班,删除wordpress,在百度上做网站多少钱前话: 对登录方法的轻视造成一系列的漏洞出现,对接口确实鉴权造成大量的信息泄露。从小程序到web端网址的奇妙的测试就此开始。(文章厚码,请见谅) 1. 寻找到目标站点的小程序 进入登录发现只需要姓名加学工号就能成功…
前话:

对登录方法的轻视造成一系列的漏洞出现,对接口确实鉴权造成大量的信息泄露。从小程序到web端网址的奇妙的测试就此开始。(文章厚码,请见谅)

1. 寻找到目标站点的小程序

1

进入登录发现只需要姓名加学工号就能成功登录,通过google
hack的语法成功找到学生姓名和学号,想直接找老师的工号发现无果,信息收集到此为止

2

2. 通过学生的信息成功登录进去,进入熟悉的测试环节,成功找到sql注入

3

使用sqlmap成功跑出

{width=“5.768055555555556in”
height=“1.2493055555555554in”}

3. 本以为测试到此位置了,突然在某个功能点有了意外之喜,发现了老师的工号,果断深度利用一手

5

竟然找到了老师的工号和身份证

6

既然教师的接口泄露的老师的工号,那领导的接口不也会泄露,果断放弃老师的工号,前去寻找领导的工号,果不其然

7

肯定挑官大的搞~

帮助网安学习,全套资料S信免费领取:
① 网安学习成长路径思维导图
② 60+网安经典常用工具包
③ 100+SRC分析报告
④ 150+网安攻防实战技术电子书
⑤ 最权威CISSP 认证考试指南+题库
⑥ 超1800页CTF实战技巧手册
⑦ 最新网安大厂面试题合集(含答案)
⑧ APP客户端安全检测指南(安卓+IOS)

4. 成功通过领导的工号登录

8

权限有点大,找找还有利用的地方吗

5,敏感信息泄露

成功找到一处接口,存在信息泄露,通过遍历得到大量身份证

9

几万条信息泄露还是有的

6. 转战web端的学工系统,发现是扫码登录,结合上面的领导账号尝试登录

10

通过微信绑定的手机号获取验证码,尝试能否登录

11

成功登录

12

7. 目录遍历

通过对该站点的测试发现该站点还存在目录遍历

13

篇幅有限,点到为止

总结:

建议学校对用户登录时多做校验,防止任意用户登录,对接口增加鉴权,对特殊字符进行过滤,加强网址的安全防护。在任何情况下,未经授权的渗透测试行为都是违法的,可能导致严重的法律后果。因此,在进行任何安全测试之前,请务必与目标单位达成明确的协议和授权。

http://www.yayakq.cn/news/311103/

相关文章:

  • 网站类网站建设商业网站设计方案模板
  • 多用户商城网站东营可以做网站的公司在哪
  • 百货商城网站建设国外网站怎么推广
  • html5商城网站模板福建省机关效能建设网站
  • 网站网页设计在哪找百度高级搜索
  • 行业论坛网站高校财务网站建设
  • 株洲网络营销推广哪家好太原seo排名收费
  • 网站建设自我介绍网页设计大赛作品欣赏
  • 哈尔滨网站建设q479185700惠舒城县住房和城乡建设局网站
  • 福建网站优化石家庄网站推广招聘
  • 西安旅游网站开发成全视频免费观看在线看第6季高清版
  • 小辰青岛网站建设定制类网站
  • 在哪几个网站里可以做淘客如何建网站并做推广
  • 苏州网络营销网站建设平台番禺建设局网站首页
  • 自适应网站案例wordpress调用文章id
  • 网站设计免费模板新版爱美眉网站源码
  • 哪个网站可以做淘宝代码网站功能怎么写
  • 网站设计中的用户体验网络营销师报考条件
  • 网站建设 顺德wordpress官使用方法
  • 建设校园网站怎么查看网站根目录
  • 什么是可信网站电器网站建设
  • 一屏一屏的网站怎么做本网站仅支持ie浏览器
  • 看摄影作品的网站中国广告网
  • 四川建设网电子招投标网站阿里网站年费续费怎么做分录
  • 网站开发计入会计 什么科目长沙制作公园仿竹护栏实体厂家
  • 网站建设 服务器 预算报价清单竞价恶意点击报案
  • 如何建立网站是什么东莞横沥镇属于哪个区
  • 建设部注册监理工程师网站随州网站建设哪家专业
  • 在哪个网站找婚照公司网站建设中请稍后再访问
  • 哈尔滨市做网站公司wordpress 展开折叠