pikachu靶场水平越权漏洞分析

pikachu靶场水平越权漏洞分析

1:打开pikachu靶场,可以看到该靶场对越权漏洞的概述

2:选择水平越权漏洞模块开始进行漏洞分析

根据该模块分析,有一个登录用户名和密码的界面,点击提示后会发现已经有三个账号已经完成注册了,分别告诉了你用户名和密码,你可以去进行登录

3:我们先登录lucy的账号看看细节

点击查看lucy账号的个人信息

可以看到URL处也有许多细节

通过username传参用户名

4:我们将username传参处的用户名改成kobe或者lili

可以发现转换成功

用户信息不在是lucy

而是变成了kobe

转换成lili也一样

登录成功,存在水平越权漏洞

很明显,在该靶场中,这三个用户名的密码都是一样的,直接更改用户名不用更改密码都能登录成功,没有进行任何防御,水平越权漏洞明显

相关推荐
泡海椒11 小时前
趋势分析报表:jquick-pdf折线图PDF生成实战
java·大数据·运维·服务器·前端·pdf
摆烂z11 小时前
多模态大模型微调笔记
笔记
默_笙11 小时前
🚙 一条腿走路会摔:ES 关键词检索、混合召回与 ReRank 裁判
前端·javascript
YIAN11 小时前
从跨域代理到 WebSocket:梳理前端实时通信的底层逻辑与完整实践
前端·websocket
胡二拉二胡11 小时前
抗遗忘单词表深度评测:FSRS 算法与学练考闭环实测
经验分享·笔记
へ蟲児.11 小时前
2026三大自带完整体系的英语学习App深度测评:哪款更适合儿童启蒙?
学习
一曲终散11 小时前
创建 SVG 图标预览页面:从零实现到解决 CORS 问题
前端
用户140360581938311 小时前
Phase A · Step 2:预训练权重与 Pipeline 验证准备
笔记
苦猿的大模型日记11 小时前
Day64|从0学习 Claude Code(十四):MCP,给 Agent 装个工具插座
学习
方白羽11 小时前
Android APK安全防护
android·安全·apk