加载中...

逻辑越权之找回机制及接口安全

z_Blog 后台账号密码爆破测试:

首先搭建网站

image-20220731093940057

burp抓包

image-20220731094116583

账号密码都是root.可以发现密码md5加密.

这里在进行爆破前,采用md5加密.

image-20220731100402956

image-20220731100424472

md5解密

image-20220731100447617

image-20220731100521417

接口

  1. 支付接口
  2. 邮箱接口
  3. ...

案例:,短信HZ,电话HZ.

找回重置机制,客户端回显

,response状态值,验证码爆破,找回机制绕过.

posted @ 2022-08-05 22:16  小马sky  阅读(103)  评论(0编辑  收藏  举报