会员
周边
新闻
博问
闪存
赞助商
YouClaw
所有博客
当前博客
我的博客
我的园子
账号设置
会员中心
简洁模式
...
退出登录
注册
登录
我吃白葡萄
博客园
首页
新随笔
联系
订阅
管理
2021年10月13日
逻辑越权
摘要: 垂直越权 pikachu靶场 先用给的账号登录,发现pikachu账号只能进行查看,admin账号可以进行用户的增删改查,这个漏洞原理是在登录时只验证了是否登录,在登录后就不会验证用户权限. 先登录admin账号,进行添加用户操作,然后用bp截断,发送到repeater,此时不要放包,废包不要让用户
阅读全文
posted @ 2021-10-13 18:49 我吃白葡萄
阅读(76)
评论(0)
推荐(0)
公告