pikachu靶场水平越权漏洞分析

pikachu靶场水平越权漏洞分析

1:打开pikachu靶场,可以看到该靶场对越权漏洞的概述

2:选择水平越权漏洞模块开始进行漏洞分析

根据该模块分析,有一个登录用户名和密码的界面,点击提示后会发现已经有三个账号已经完成注册了,分别告诉了你用户名和密码,你可以去进行登录

3:我们先登录lucy的账号看看细节

点击查看lucy账号的个人信息

可以看到URL处也有许多细节

通过username传参用户名

4:我们将username传参处的用户名改成kobe或者lili

可以发现转换成功

用户信息不在是lucy

而是变成了kobe

转换成lili也一样

登录成功,存在水平越权漏洞

很明显,在该靶场中,这三个用户名的密码都是一样的,直接更改用户名不用更改密码都能登录成功,没有进行任何防御,水平越权漏洞明显

相关推荐
晴殇i14 分钟前
前端工程师必须掌握的SEO实战指南
前端·javascript·面试
problc27 分钟前
CSS 工具对比:UnoCSS vs Tailwind CSS,谁是你的菜?
前端·css
天天摸鱼的java工程师33 分钟前
互联网行业能力解刨:从Java后端八年开发经验看
前端·后端·程序员
致***锌35 分钟前
期权怎么判断是不是主力合约?
笔记
brzhang39 分钟前
Android 16 卫星连接 API 来了,带你写出「永不失联」的应用
前端·后端·架构
John_ToDebug1 小时前
Chrome 浏览器前端与客户端双向通信实战
前端·c++·chrome
要加油哦~1 小时前
CSS | transition 和 transform的用处和区别
前端·css
小鱼人爱编程1 小时前
现代大前端是如何编码的?
android·前端·flutter
神仙别闹1 小时前
基于Java+VUE+MariaDB实现(Web)仿小米商城
java·前端·vue.js
袁煦丞1 小时前
低成本私有云存储方案Nas-Cab:cpolar实验室第508次成功挑战
前端·程序员·远程工作