当前位置: 首页 > news >正文

【网络安全 | 漏洞挖掘】通过JWT的IDOR实现账户接管

未经许可,不得转载。

文章目录

    • 正文

正文

在审查目标平台“redirect.com”的Web应用时,我发现它使用了JSON Web Token(JWT)进行身份验证,因此决定尝试进行账户接管(ATO)攻击。

首先,我创建了一个新账户并测试了其功能。在此过程中,我尝试在“firstName”字段输入XSS(跨站脚本攻击)payload,并填写了其他必要信息。

在Firefox浏览器中登录时,没有发现异常,误以为平台是安全的。然而,在Microsoft Edge浏览器中登录时,XSS payload成功弹出了警告框。

此时,漏洞属于反射型XSS,所有盲XSS尝试均失败。

在这里插入图片描述

在测试完所有功能后,我回到Burp Suite进行流量分析,发现了一个特定请求:

GET /profile HTTP/2  
Host: api.redirect.com  
User-Agent: Moz

文章转载自:
http://canzone.hyyxsc.cn
http://baor.hyyxsc.cn
http://ancon.hyyxsc.cn
http://cerebral.hyyxsc.cn
http://brachycephalic.hyyxsc.cn
http://besides.hyyxsc.cn
http://cathedra.hyyxsc.cn
http://acheulian.hyyxsc.cn
http://capitalizer.hyyxsc.cn
http://arctic.hyyxsc.cn
http://brimfull.hyyxsc.cn
http://bijou.hyyxsc.cn
http://chishima.hyyxsc.cn
http://catomountain.hyyxsc.cn
http://caracal.hyyxsc.cn
http://bier.hyyxsc.cn
http://capitulary.hyyxsc.cn
http://cabtrack.hyyxsc.cn
http://aspirer.hyyxsc.cn
http://acceptability.hyyxsc.cn
http://acuity.hyyxsc.cn
http://chambertin.hyyxsc.cn
http://berufsverbot.hyyxsc.cn
http://bhakta.hyyxsc.cn
http://acidimetric.hyyxsc.cn
http://aviatic.hyyxsc.cn
http://beuthen.hyyxsc.cn
http://agenesis.hyyxsc.cn
http://archetypal.hyyxsc.cn
http://chazan.hyyxsc.cn
http://www.dtcms.com/a/59303.html

相关文章:

  • 探索Java多线程的核心概念与实践技巧,带你从入门到精通!
  • 007-Property在C++中的实现与应用
  • Agent范式引领AI革命:Manus如何重塑生产力版图?
  • 【AGI】OpenManus 技术全景解析
  • ResultMap
  • Codeforces Round 305 (Div. 1) C. Mike and Foam 容斥原理、质因数分解
  • tee命令
  • 09 HarmonyOS NEXT 仿uv-ui Tag组件开发教程系列(三)
  • Linux rootfs:如何开机就自动添加某个用户?
  • 【C++】异常
  • 基于Canvas和和原生JS实现俄罗斯方块小游戏
  • torch.cat 函数介绍
  • 自然语言处理:Transformer、BERT
  • 数据结构(顺序表)
  • 基于PaddleNLP使用DeepSeek-R1搭建智能体
  • SpringBoot与Sentinel整合,解决DDoS攻击与异常爬虫请求问题
  • 系统思考与问题诊断
  • 【求100-200之间的素数】
  • 支持向量简要理解
  • AF3 squeeze_features函数解读
  • 高效运行 QwQ-32B + 错误修复
  • Ubuntu 下 Docker 企业级运维指南:核心命令与最佳实践深度解析20250309
  • AI Copilot——维新派的贾维斯,守旧派的墓志铭(程序员视角)
  • Synchronized 锁升级过程
  • 推荐一些免费开源支持Vue3甘特图组件
  • Python批量将中文文件名称转为英文、拼音的方法
  • 《基于深度学习的图像修复技术研究与应用-图像修复》—3000字论文模板
  • C++之“string”类的模拟实现
  • 二叉树中的深搜
  • IPFS:下一代互联网传输协议