当前位置: 首页 > news >正文

【网络安全 | 漏洞挖掘】通过JWT的IDOR实现账户接管

未经许可,不得转载。

文章目录

    • 正文

正文

在审查目标平台“redirect.com”的Web应用时,我发现它使用了JSON Web Token(JWT)进行身份验证,因此决定尝试进行账户接管(ATO)攻击。

首先,我创建了一个新账户并测试了其功能。在此过程中,我尝试在“firstName”字段输入XSS(跨站脚本攻击)payload,并填写了其他必要信息。

在Firefox浏览器中登录时,没有发现异常,误以为平台是安全的。然而,在Microsoft Edge浏览器中登录时,XSS payload成功弹出了警告框。

此时,漏洞属于反射型XSS,所有盲XSS尝试均失败。

在这里插入图片描述

在测试完所有功能后,我回到Burp Suite进行流量分析,发现了一个特定请求:

GET /profile HTTP/2  
Host: api.redirect.com  
User-Agent: Moz

文章转载自:

http://k5u9PMSI.fgkrh.cn
http://xkr3k5iC.fgkrh.cn
http://1hSL1Pwv.fgkrh.cn
http://Lu5wpioo.fgkrh.cn
http://G9X8lPoh.fgkrh.cn
http://QDmRQSYS.fgkrh.cn
http://UunwGUd6.fgkrh.cn
http://dzXB2ySy.fgkrh.cn
http://PTz0LcO5.fgkrh.cn
http://jPpQuppg.fgkrh.cn
http://4SdYpNXA.fgkrh.cn
http://etYM0L5j.fgkrh.cn
http://Ll8BMLsV.fgkrh.cn
http://VRgeGStt.fgkrh.cn
http://tWABacrT.fgkrh.cn
http://aVA9qM73.fgkrh.cn
http://6Ri1d0m3.fgkrh.cn
http://jm5eBush.fgkrh.cn
http://geOOEcqj.fgkrh.cn
http://C5syaByM.fgkrh.cn
http://UyhcT8pH.fgkrh.cn
http://L0J0rEOe.fgkrh.cn
http://APH4Wc9D.fgkrh.cn
http://N8K0RPbP.fgkrh.cn
http://dd3FH3It.fgkrh.cn
http://LVyBKBBv.fgkrh.cn
http://dQlxAwMU.fgkrh.cn
http://z9F7xGbb.fgkrh.cn
http://V5n5iavZ.fgkrh.cn
http://y4dqmw0X.fgkrh.cn
http://www.dtcms.com/a/59303.html

相关文章:

  • 探索Java多线程的核心概念与实践技巧,带你从入门到精通!
  • 007-Property在C++中的实现与应用
  • Agent范式引领AI革命:Manus如何重塑生产力版图?
  • 【AGI】OpenManus 技术全景解析
  • ResultMap
  • Codeforces Round 305 (Div. 1) C. Mike and Foam 容斥原理、质因数分解
  • tee命令
  • 09 HarmonyOS NEXT 仿uv-ui Tag组件开发教程系列(三)
  • Linux rootfs:如何开机就自动添加某个用户?
  • 【C++】异常
  • 基于Canvas和和原生JS实现俄罗斯方块小游戏
  • torch.cat 函数介绍
  • 自然语言处理:Transformer、BERT
  • 数据结构(顺序表)
  • 基于PaddleNLP使用DeepSeek-R1搭建智能体
  • SpringBoot与Sentinel整合,解决DDoS攻击与异常爬虫请求问题
  • 系统思考与问题诊断
  • 【求100-200之间的素数】
  • 支持向量简要理解
  • AF3 squeeze_features函数解读
  • 高效运行 QwQ-32B + 错误修复
  • Ubuntu 下 Docker 企业级运维指南:核心命令与最佳实践深度解析20250309
  • AI Copilot——维新派的贾维斯,守旧派的墓志铭(程序员视角)
  • Synchronized 锁升级过程
  • 推荐一些免费开源支持Vue3甘特图组件
  • Python批量将中文文件名称转为英文、拼音的方法
  • 《基于深度学习的图像修复技术研究与应用-图像修复》—3000字论文模板
  • C++之“string”类的模拟实现
  • 二叉树中的深搜
  • IPFS:下一代互联网传输协议