pikachu靶场水平越权漏洞分析

pikachu靶场水平越权漏洞分析

1:打开pikachu靶场,可以看到该靶场对越权漏洞的概述

2:选择水平越权漏洞模块开始进行漏洞分析

根据该模块分析,有一个登录用户名和密码的界面,点击提示后会发现已经有三个账号已经完成注册了,分别告诉了你用户名和密码,你可以去进行登录

3:我们先登录lucy的账号看看细节

点击查看lucy账号的个人信息

可以看到URL处也有许多细节

通过username传参用户名

4:我们将username传参处的用户名改成kobe或者lili

可以发现转换成功

用户信息不在是lucy

而是变成了kobe

转换成lili也一样

登录成功,存在水平越权漏洞

很明显,在该靶场中,这三个用户名的密码都是一样的,直接更改用户名不用更改密码都能登录成功,没有进行任何防御,水平越权漏洞明显

相关推荐
一枚前端小能手5 分钟前
🎨 用户等不了3秒就跑了,你这时如何是好
前端
Eddy7 分钟前
什么时候应该用useCallback
前端
袁培宇8 分钟前
python学习打卡day40
人工智能·python·学习
愿化为明月_随波逐流9 分钟前
关于uniapp开发安卓sdk的aar,用来控制pda的rfid的扫描
前端
探码科技10 分钟前
AI知识管理全面指南:助力企业高效协作与创新
前端
Eddy10 分钟前
react中什么时候应该用usecallback中代码优化
前端
m0_6786933313 分钟前
深度学习笔记34-YOLOv5调用官方权重进行检测
笔记·深度学习·yolo
Juchecar19 分钟前
Vue3 应用、组件概念详解 - 初学者完全指南
前端·vue.js
w_y_fan20 分钟前
双token机制:flutter_secure_storage 实现加密存储
前端·flutter
yvvvy21 分钟前
HTTP 从 0.9 到 3.0,一次穿越 30 年的网络进化之旅
前端·javascript