当前位置: 首页 > news >正文

苏州做网站公司电话企业网站的制作

苏州做网站公司电话,企业网站的制作,网站开发用什么语言最安全,wordpress文章显示一半视频教程在我主页简介或专栏里 (不懂都可以来问我 专栏找我哦) 目录: 信息搜集 未授权敏感信息泄露越权任意用户密码重置 1.越权访问 2.大量敏感信息 越权 任意用户密码重置 信息搜集 这里找到从小穿一条裤子长大的兄弟,要挟他交…

视频教程在我主页简介或专栏里

(不懂都可以来问我 专栏找我哦)

目录:

    信息搜集

 未授权+敏感信息泄露+越权+任意用户密码重置

   1.越权访问

   2.大量敏感信息

   越权

   任意用户密码重置

信息搜集

这里找到从小穿一条裤子长大的兄弟,要挟他交出来他的统一账号,否则把小时候的照片挂网上,开始某大学的资产搜集,直接hunter搜索此大学域名
 


看有价值的站点,ok找到下面的站点

未授权+敏感信息泄露+越权+任意用户密码重置

1.越权访问

站点是webpack打包 app.js 还有路由的js没有登录就有大量js接口还有path路径泄露
 


以普通用户身份登录,所有的还活着的接口都能访问,很多管理员才能访问接口也能访问,并且进行增删改查等操作,这里提供几个页面:

2.大量敏感信息

根据上面翻js,找到下面这个页面,接口回显所有用过这个系统的同学和老师的信息,包括身份id,电话,照片,邮箱,学号工号等等,数据量巨大,后面任意用户密码重置会继续利用这些信息

越权

有些页面做了鉴权,没有访问权限,但是通过前面的未授权获得的信息 我们知道各类用户的id和usertype


比如有一个教师列表接口普通学生无法访问,但是在返回包中,把学生的id和usertype修改为管理员对应的参数


成功访问,拿到所有老师的敏感信息

任意用户密码重置

在修改密码界面抓取提交的报文,修改成我们前面拿到的各种信息,对应起来id,userNum,cardNum可以实现所有用户的密码修改和信息修改

对应不起来会报错


重置其他用户密码并且登录成功

 

视频教程在我主页简介或专栏里

(不懂都可以来问我 专栏找我哦)

申明:本账号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,所有渗透都需获取授权,违者后果自行承担,与本号及作者无关

http://www.yayakq.cn/news/645906/

相关文章:

  • 5m带宽做视频网站怎么在国外网站开发客户
  • 郑州网站建设有限公司centos wordpress 5.5
  • 猎头网招聘沧州seo包年优化软件排名
  • 排名好的大连网站建设广州门户网站制作
  • 建设银行吴中支行网站小学生手工制作大全图
  • 河北省建设信息网站网站开发技术发展
  • 青海省建设厅网站执业网站全局搜索如何做
  • 网站建设维护面试题湖南 中小企业 网站建设
  • 昆山移动网站建设东莞大岭山有什么好玩的地方
  • 做网站什么内容吸引人培训班有哪些
  • 淄博建设企业网站展馆展示设计公司排名
  • 网站正在建设中 公告sem广告投放是做什么的
  • 西安市地铁建设指挥部网站分销平台搭建
  • 网站建设代码怎么写软件公司网站模板下载
  • 网站 多语北京工商注册登记网上服务系统
  • 长沙手机网站设计开发一个app软件能赚钱吗
  • 网站职能建设论文协同办公软件下载
  • 大德通众包 做网站怎么样简述电子商务网站的建设步骤
  • 河南襄县做网站的公司网站连接微信支付
  • 微餐饮建站费用交换链接平台
  • 网站开发业务介绍什么是电子商务法
  • 品牌营销型网站建设策划北京网站建设建站公司
  • 哪家做企业网站凡客诚品是干嘛的
  • 哪个网站适合 做红本抵押百度推广按点击收费
  • 长春市网站制作秦皇岛市教育考试院
  • 婚恋网站女孩子做美容杭州网站制作建设
  • 找客户软件seo优化代运营
  • 做一个网站页面多少钱泰安程序开发
  • 温州网站推广好不好wordpress编辑管理员
  • 网站建设 三牛搜索引擎营销的手段包括