单纯小白

brooke

0关注
0粉丝
8文章
返回网站首页

您已发布 8篇文章作品写文章

某大学课程平台注册登录处存在逻辑缺陷

直接打开一下网址,点击右上角注册,直接用自己的手机号码进行注册输入自己的手机号码卡1,发送验证码来到下一步点击下一步这里的话,直接点击获取动态码,抓包一下可以看到数据包里面是存在刚才填写的手机号码的,但是我们把它直接修改成新的手机号码卡2,发现验证码发送到新的手机号码里面,不是之前的手机号码返回包是这样的,显示发送成功手机号码卡2收到的短信输入对应的验证码,点击注册,观察

 1个月前
 0 
 201 

记一次逻辑漏洞任意注册登录获取敏感信息

信息收集收集到某学校停车场后台登录网址这里的话,我们是没有注册,肯定是登不进去的,转念一想,这里有没有可能存在注册页面,于是,我就把login改成了register,直接成功来到了注册界面输入自己的手机号码和姓名获取验证码,在验证码五分钟有效期内,然后将手机号码更改为任意一个人的手机号码,依旧可以成功注册这里存在逻辑缺陷,后台并没有对手机号码和验证码进行一对一校验,导致验证码复用,出现任

 2个月前
 0 
 480 

记一次逻辑漏洞修改任意用户密码

1、通过子域名挖掘机成功收集到图书馆旧版入口 谷歌语法收集到谈某某学生和学号20203xxx41062,进行验证2、成功进入下一步,发现需要身份证和姓名,通过谷歌语法成功获取到学生谈某某的身份证,直接进行下一步登录3、点击下一步发现可以直接重置密码成功4、输入密码和刚才的学号登录进去5、这里同时也泄露了这个学生的电话号码以及邮箱地址以及一些其他个人信息6、回到第一步,我们输入其他学生的

 2个月前
 0 
 282