当前位置: 首页 > wzjs >正文

公司核准名称网站百度推广账号

公司核准名称网站,百度推广账号,微信网站链接怎么做,网站建设和维护费用希望对新手小白有所帮助。 声明 本文章所提供的信息、工具和资源仅用于合法的网络安全研究、教育和个人学习目的。任何未经授权的访问、使用或滥用这些信息的行为均被视为违法,并可能导致法律后果。 严禁将本文章中的内容用于以下用途: 未经授权的系统…

希望对新手小白有所帮助。

声明

本文章所提供的信息、工具和资源仅用于合法的网络安全研究、教育和个人学习目的。任何未经授权的访问、使用或滥用这些信息的行为均被视为违法,并可能导致法律后果。

严禁将本文章中的内容用于以下用途:

    未经授权的系统入侵、数据窃取或破坏;

    传播恶意软件、病毒或其他有害代码;

    进行网络攻击、钓鱼活动或其他非法行为;

    侵犯他人隐私或知识产权;

    任何违反当地、国家或国际法律的行为。

我们强烈建议用户遵守所有适用的法律法规,并在进行任何网络安全相关活动时,确保获得明确的授权。任何滥用本文章内容的行为,责任由使用者自行承担,本网站/文章的作者和发布者不承担任何责任。

逻辑漏洞(验证码绕过)

注册一个账号登录进去,点击用户中心

在修改用户手机号的功能位置,存在利用自己手机号验证码,用其他人手机号注册账户,绕过了对方的验证码认证的逻辑漏洞。

第一步 验证旧手机号,正常执行步骤就行。

而在第二步 绑定新手机号(界面和第一步一样)时,先用自己手机号,拿到验证码,在将手机号换成其他人手机号,发现成功了。确认存在逻辑漏洞。

漏洞危害

账户劫持:攻击者可能利用验证码绕过漏洞来重置用户密码,从而登录任意用户账户。

逻辑越权漏洞

在某登录页面-忘记密码功能

弱口令账号和姓名都输入admin即可

在信息确认中,我们可以看到完整的用户手机号和身份证信息(注:只是admin用户没有而已,)。

点击"信息有误,去修改"。

在第三步信息更新中

我们可以输入手机号和身份证号,修改用户信息。

这手机号中,输入自己可以接收到手机号,获得验证码,而身份证输入真实的身份证。

由于该网站只是前端校验,所以可以抓包后,在数据包中将手机号和身份证号修改为任意字段。

而在数据包中"userId"参数存在越权。

(注:在验证漏洞时先用其他用户账号重复第一步身份认证,获取原始信息,用于验证漏洞后恢复学生信息)

用被修改的账号信息进行身份校验,查看结果。

确认存在越权漏洞。

http://www.dtcms.com/wzjs/420916.html

相关文章:

  • 做网站开发需要什么证书线上营销
  • 什么网站做ppt模板广告制作公司
  • 交互设计个人网站加强网络暴力治理
  • 郑州网站制作企业搜索引擎推广的常见形式有
  • 网页设计总结2000字高级seo是什么职位
  • 如何申请微信企业号合肥seo排名优化
  • 广东东莞大朗疫情最新情况小红书关键词优化
  • 网站建设元素如何叠加今天北京发生大事了
  • 建设一个网站哪家好b2b网站推广优化
  • 建行官方网站宁波网站推广优化
  • 郑州网站优化公司电话网站推广方案模板
  • 政府网站群集约化建设安徽seo团队
  • wordpress怎么导入sqlseo单页面优化
  • 陕西做网站的广东佛山疫情最新情况
  • 慈溪建设局网站百度一下你就知道官网网址
  • 杭州市住房和城乡建设局东莞做网站seo
  • 网站建设 目的 意义 政策新网
  • wordpress 主题 不一样友链对网站seo有帮助吗
  • 做网站大概多少企业建站流程
  • 成都网站设计服务百度竞价排名平台
  • 建设网站哪间公司比较好pc网站优化排名软件
  • 如何撰写网站建设方案书廊坊seo整站优化
  • 深圳做网站的公司那个好营销型网站策划方案
  • 遵义网站建设1w1h今天的新闻内容
  • 做影视外包的网站seo优化的方法
  • wordpress怎么搜索网站新闻稿范文
  • 做网站代理怎么样seo收费标准多少
  • 鞍山制作公司网站的公司西安百度关键词优化
  • 中国建设银行网站查询余额我为什么不建议年轻人做销售
  • 公司网站建设济南百度app免费下载安装最新版