当前位置: 首页 > news >正文

好的做外贸的网站广州各区风险区域最新动态

好的做外贸的网站,广州各区风险区域最新动态,金融网站建设成功案例,网站被刷流量怎么办不管漏洞挖掘还是挖SRC,登录框都是重点关注对象,什么漏洞都有可能出现, 本篇文章做个总结,后面发现新思路后会继续更新 万能密码 or 弱口令 SQL注入 水平越权 垂直越权 逻辑漏洞 短信轰炸 邮箱轰炸 信息泄露 验证码DOS XSS万能密…

不管漏洞挖掘还是挖SRC,登录框都是重点关注对象,什么漏洞都有可能出现,

本篇文章做个总结,后面发现新思路后会继续更新

万能密码 or 弱口令
SQL注入
水平越权
垂直越权
逻辑漏洞
短信轰炸
邮箱轰炸
信息泄露
验证码DOS
XSS

万能密码 or 弱口令(yyds)

' or  '1'='1
' or 1=1 - -
admin' or 1=1 - -
1'or'1'='1'or'1'='1   

万能密码在国外有很多站存在此漏洞,看到输入框直接输入’or 1=1 - - 直接就进入后台
请添加图片描述

请添加图片描述

看到登录框,输入信息后,抓包

请添加图片描述

判断完存在注入后,并且没有WAF的情况下,上sqlmap梭哈

请添加图片描述

验证码前端显示和验证码内容可控漏洞

填写个人信息后点击发送验证码并抓包
请添加图片描述

查看响应,发现验证码在前端显示
请添加图片描述

且验证码可控
请添加图片描述

请添加图片描述

短信轰炸 or 邮箱轰炸

登录处
注册处
找回密码处
绑定处
活动领取处
独特功能处
反馈处

在发送验证码的时候进行抓包,之后变换数据重放

又分为垂直轰炸和水平轰炸

请添加图片描述

绕过轰炸限制的思路:

利用空格绕过短信&邮箱轰炸限制
利用调用接口绕过短信&邮箱轰炸限制
修改Cookie值绕过短信&邮箱轰炸限制
修改IP绕过短信&邮箱轰炸限制
利用大小写绕过邮箱轰炸限制
修改返回值绕过短信&邮箱轰炸限制
利用不同账户达到短信&邮箱轰炸

越权与逻辑漏洞挖掘

越权漏洞的挖掘大部分是通过对比两个用户的请求包以及响应包,来观察不同之处,有的时候替换一下响应包就直接越权,其中特别要关注的是uid,这里在挖掘逻辑漏洞和越权漏洞时建议使用burp中的compare模块进行两个数据包的比对,非常直观
在这里插入图片描述

如下案例:在这个登录框处有修改密码分为三个阶段
在这里插入图片描述

输入错误验证码后的响应包
在这里插入图片描述

输入正确短信验证码的响应包

在这里插入图片描述

通过将错误的返回包替换为错误的返回包成功绕过短信验证

在这里插入图片描述

验证码dos

验证码获取接口大小参数没有做限制,只需要接口后面手动跟上参数?width=500&height=100导致可以随意更改大小,配合脚本批量请求,很容易就会把带宽占满,造成dos攻击

在这里插入图片描述
在这里插入图片描述

XSS

登录框也是框,见框就插就对了,说不定会有奇效

在这里插入图片描述

http://www.yidumall.com/news/73871.html

相关文章:

  • 如何在网站发广告公司网页制作教程
  • 网站建设费用的会计种子搜索神器 bt 下载
  • 阿里云模板建站好不好厦门seo优化推广
  • 现在网站还用asp做关键词搜索工具好站网
  • 国内php开发的电商网站有哪些小升初最好的补课机构排行榜
  • app手机程序开发百度seo是啥
  • jf厂高仿手表网站苏州新闻今天最新消息新闻事件
  • 制作网站技术东莞seo网站排名优化
  • 海珠区建设和水务局网站优化网站推广教程排名
  • 英文企业网站开发网络营销的主要方式和技巧
  • 唐山seo网络推广百度seo推广怎么收费
  • 商标设计网站主要提供哪些服务企业qq一年多少费用
  • 个人公众号做电影网站吗长沙seo培训班
  • 潍坊网站seo外包网站超级外链
  • 男女直接做那个视频网站腾讯广告代理商加盟
  • 网站开发维护成本计算网站建设公司是怎么找客户
  • 网站建设 psd站内推广的方法和工具
  • 建设银行网站显示404网站seo百度百科
  • 淘宝建设网站首页网站运营需要多少钱
  • 便宜网站制作公司百度经验发布平台
  • 做网站怎样安全采集seo推广主要做什么的
  • 武汉云优化网站建设营销型网站方案
  • 自己创业做网站产品推广软文300字
  • 淘宝网站c#设计怎么做seo自动优化软件安卓
  • 建e全景app优化推广网站排名
  • 怎么做简单的企业网站全网关键词云在哪里看
  • 做网站要准备百度收录规则
  • 重庆网站建设公司 十年促销活动推广方法有哪些
  • 深圳住房网站app建立公司网站需要多少钱
  • 怎样黑公司的网站山东seo多少钱