当前位置: 首页 > wzjs >正文

陕西哪些公司做企业网站张槎建网站

陕西哪些公司做企业网站,张槎建网站,php 装修网站,照明网站设计希望对新手小白有所帮助。 声明 本文章所提供的信息、工具和资源仅用于合法的网络安全研究、教育和个人学习目的。任何未经授权的访问、使用或滥用这些信息的行为均被视为违法,并可能导致法律后果。 严禁将本文章中的内容用于以下用途: 未经授权的系统…

希望对新手小白有所帮助。

声明

本文章所提供的信息、工具和资源仅用于合法的网络安全研究、教育和个人学习目的。任何未经授权的访问、使用或滥用这些信息的行为均被视为违法,并可能导致法律后果。

严禁将本文章中的内容用于以下用途:

    未经授权的系统入侵、数据窃取或破坏;

    传播恶意软件、病毒或其他有害代码;

    进行网络攻击、钓鱼活动或其他非法行为;

    侵犯他人隐私或知识产权;

    任何违反当地、国家或国际法律的行为。

我们强烈建议用户遵守所有适用的法律法规,并在进行任何网络安全相关活动时,确保获得明确的授权。任何滥用本文章内容的行为,责任由使用者自行承担,本网站/文章的作者和发布者不承担任何责任。

逻辑漏洞(验证码绕过)

注册一个账号登录进去,点击用户中心

在修改用户手机号的功能位置,存在利用自己手机号验证码,用其他人手机号注册账户,绕过了对方的验证码认证的逻辑漏洞。

第一步 验证旧手机号,正常执行步骤就行。

而在第二步 绑定新手机号(界面和第一步一样)时,先用自己手机号,拿到验证码,在将手机号换成其他人手机号,发现成功了。确认存在逻辑漏洞。

漏洞危害

账户劫持:攻击者可能利用验证码绕过漏洞来重置用户密码,从而登录任意用户账户。

逻辑越权漏洞

在某登录页面-忘记密码功能

弱口令账号和姓名都输入admin即可

在信息确认中,我们可以看到完整的用户手机号和身份证信息(注:只是admin用户没有而已,)。

点击"信息有误,去修改"。

在第三步信息更新中

我们可以输入手机号和身份证号,修改用户信息。

这手机号中,输入自己可以接收到手机号,获得验证码,而身份证输入真实的身份证。

由于该网站只是前端校验,所以可以抓包后,在数据包中将手机号和身份证号修改为任意字段。

而在数据包中"userId"参数存在越权。

(注:在验证漏洞时先用其他用户账号重复第一步身份认证,获取原始信息,用于验证漏洞后恢复学生信息)

用被修改的账号信息进行身份校验,查看结果。

确认存在越权漏洞。

http://www.dtcms.com/wzjs/783196.html

相关文章:

  • 网站 需求电子商务网站建设的必要性
  • 网站设计与网页设计的区别企业网络推广软件
  • 怎么样建立个人网站没有公司做网站
  • 杂志在线设计网站wordpress 免费中文模板下载
  • 石家庄建设局官方网站比wordpress更好的网站程序
  • 哪个地方网站建设的公司多上海做网站开发的公司有哪些
  • 网站前端开发框架中山市建设信息网站
  • 扁平化网站布局win没有wordpress
  • 域名已有服务器也有怎么做网站经典设计产品
  • 怎样给公司做一个网站电商网站订烟
  • 机械网站怎么做百度信息流
  • 整站优化系统厂家手机在线图片编辑器
  • 网站搜索 收录优化设计师网络用语
  • 学校做安全台账是哪个网站wordpress底部排
  • 新零售网站建设网页游戏排行榜前
  • 福永附近做网站公司莱州网站建设报价
  • 陕西网站维护北京到安阳火车时刻表查询
  • 建设网站美海房地产提供设计的网站
  • 出国做网站工作手机做的兼职网站
  • 怎样在工商局网站上做变更如何策划网络事件营销
  • 站长工具seo综合查询外部链接数量廊坊网站建设联系青橙网络
  • 攸县住房和城乡规划建设局网站python在线编程视频
  • 建设企业网站价钱河北建设网
  • 做电商网站用什么技术通过手机建设网站
  • 多个网站集成在一个页面网站新闻页面设计
  • html制作静态网站模板网站登记表
  • 网站分析 实例青海企业网站开发定制
  • 怎样换网站logo深圳网站搜索引擎优化
  • 合肥网站建设费用网站开发的常见编程语言有哪些
  • 中国太空空间站秦皇岛seo网站推广