pikachu靶场水平越权漏洞分析

pikachu靶场水平越权漏洞分析

1:打开pikachu靶场,可以看到该靶场对越权漏洞的概述

2:选择水平越权漏洞模块开始进行漏洞分析

根据该模块分析,有一个登录用户名和密码的界面,点击提示后会发现已经有三个账号已经完成注册了,分别告诉了你用户名和密码,你可以去进行登录

3:我们先登录lucy的账号看看细节

点击查看lucy账号的个人信息

可以看到URL处也有许多细节

通过username传参用户名

4:我们将username传参处的用户名改成kobe或者lili

可以发现转换成功

用户信息不在是lucy

而是变成了kobe

转换成lili也一样

登录成功,存在水平越权漏洞

很明显,在该靶场中,这三个用户名的密码都是一样的,直接更改用户名不用更改密码都能登录成功,没有进行任何防御,水平越权漏洞明显

相关推荐
蜡笔小新星13 分钟前
Python Kivy库学习路线
开发语言·网络·经验分享·python·学习
zqx_714 分钟前
随记 前端框架React的初步认识
前端·react.js·前端框架
攸攸太上26 分钟前
JMeter学习
java·后端·学习·jmeter·微服务
惜.己31 分钟前
javaScript基础(8个案例+代码+效果图)
开发语言·前端·javascript·vscode·css3·html5
speop37 分钟前
【笔记】I/O总结王道强化视频笔记
笔记·音视频
什么鬼昵称1 小时前
Pikachu-csrf-CSRF(get)
前端·csrf
Ljubim.te1 小时前
Linux基于CentOS学习【进程状态】【进程优先级】【调度与切换】【进程挂起】【进程饥饿】
linux·学习·centos
长天一色1 小时前
【ECMAScript 从入门到进阶教程】第三部分:高级主题(高级函数与范式,元编程,正则表达式,性能优化)
服务器·开发语言·前端·javascript·性能优化·ecmascript
yngsqq1 小时前
031集——文本文件按空格分行——C#学习笔记
笔记·学习·c#
NiNg_1_2341 小时前
npm、yarn、pnpm之间的区别
前端·npm·node.js