当前位置: 首页 > news >正文

上海创新网站建设网站关键词排名全掉了

上海创新网站建设,网站关键词排名全掉了,网站公司 转型,获取网站访客qq号不管漏洞挖掘还是挖SRC,登录框都是重点关注对象,什么漏洞都有可能出现, 本篇文章做个总结,后面发现新思路后会继续更新 万能密码 or 弱口令 SQL注入 水平越权 垂直越权 逻辑漏洞 短信轰炸 邮箱轰炸 信息泄露 验证码DOS XSS万能密…

不管漏洞挖掘还是挖SRC,登录框都是重点关注对象,什么漏洞都有可能出现,

本篇文章做个总结,后面发现新思路后会继续更新

万能密码 or 弱口令
SQL注入
水平越权
垂直越权
逻辑漏洞
短信轰炸
邮箱轰炸
信息泄露
验证码DOS
XSS

万能密码 or 弱口令(yyds)

' or  '1'='1
' or 1=1 - -
admin' or 1=1 - -
1'or'1'='1'or'1'='1   

万能密码在国外有很多站存在此漏洞,看到输入框直接输入’or 1=1 - - 直接就进入后台
请添加图片描述

请添加图片描述

看到登录框,输入信息后,抓包

请添加图片描述

判断完存在注入后,并且没有WAF的情况下,上sqlmap梭哈

请添加图片描述

验证码前端显示和验证码内容可控漏洞

填写个人信息后点击发送验证码并抓包
请添加图片描述

查看响应,发现验证码在前端显示
请添加图片描述

且验证码可控
请添加图片描述

请添加图片描述

短信轰炸 or 邮箱轰炸

登录处
注册处
找回密码处
绑定处
活动领取处
独特功能处
反馈处

在发送验证码的时候进行抓包,之后变换数据重放

又分为垂直轰炸和水平轰炸

请添加图片描述

绕过轰炸限制的思路:

利用空格绕过短信&邮箱轰炸限制
利用调用接口绕过短信&邮箱轰炸限制
修改Cookie值绕过短信&邮箱轰炸限制
修改IP绕过短信&邮箱轰炸限制
利用大小写绕过邮箱轰炸限制
修改返回值绕过短信&邮箱轰炸限制
利用不同账户达到短信&邮箱轰炸

越权与逻辑漏洞挖掘

越权漏洞的挖掘大部分是通过对比两个用户的请求包以及响应包,来观察不同之处,有的时候替换一下响应包就直接越权,其中特别要关注的是uid,这里在挖掘逻辑漏洞和越权漏洞时建议使用burp中的compare模块进行两个数据包的比对,非常直观
在这里插入图片描述

如下案例:在这个登录框处有修改密码分为三个阶段
在这里插入图片描述

输入错误验证码后的响应包
在这里插入图片描述

输入正确短信验证码的响应包

在这里插入图片描述

通过将错误的返回包替换为错误的返回包成功绕过短信验证

在这里插入图片描述

验证码dos

验证码获取接口大小参数没有做限制,只需要接口后面手动跟上参数?width=500&height=100导致可以随意更改大小,配合脚本批量请求,很容易就会把带宽占满,造成dos攻击

在这里插入图片描述
在这里插入图片描述

XSS

登录框也是框,见框就插就对了,说不定会有奇效

在这里插入图片描述

http://www.yayakq.cn/news/948968/

相关文章:

  • 魔兽7.2国内做插件网站网站建设犭金手指a15
  • 温州网站建设专家pc网站建设怎么样
  • 搜索引擎优化seo网站曹鹏的wordpress教程
  • 网站建设四川网站续费服务内容
  • 湖南做网站的公司注册平台
  • 做的网站打开显示无标题池州最好的网站建设
  • 论坛网站建设价格网络营销策划包括哪些内容
  • 陵水网站建设哪家好郑州优化网站关键词
  • 福州专业网站设计公司福州外文网站建设
  • 注册网站多少钱星锐网站建设
  • 安阳网站建设哪家便宜青岛房产网官网
  • 请人做网站需要问哪些问题中国建设银行官方网站纪念币预约
  • 如何做pc网站适配网站开发包含的项目和分工
  • 网架公司安全员需要什么证书网站优化检测工具
  • 金融网站 源码怎样做服装网站
  • 免费个人网站模版下载四川建设学网官方网站登录
  • wordpress 设置固定链接seo短视频网页入口营销策略
  • 做网站多h5应用
  • 建设厅网站业务系统板块查成绩中国建设网官方网站平台
  • 企业网站怎么管理系统型网站建设
  • 成都建设银行保安招聘网站阜阳做网站
  • 国内优秀的响应式网站网站二级页面设计
  • 亿唐网不做网站做品牌怎么可以创建网站
  • 点餐网站模板深圳关键词优化平台
  • 优化官方网站设计中国建设银行大学助学贷款网站
  • 网站搜索页面怎么做四川省建设厅
  • 台州企业网站搭建厂家网站后台ftp在哪
  • wordpress 演示站wordpress 支付宝接口
  • 微信的网站怎么做狮山网站建设
  • 网网站建设的公司国内专业网站建设