pikachu靶场水平越权漏洞分析

pikachu靶场水平越权漏洞分析

1:打开pikachu靶场,可以看到该靶场对越权漏洞的概述

2:选择水平越权漏洞模块开始进行漏洞分析

根据该模块分析,有一个登录用户名和密码的界面,点击提示后会发现已经有三个账号已经完成注册了,分别告诉了你用户名和密码,你可以去进行登录

3:我们先登录lucy的账号看看细节

点击查看lucy账号的个人信息

可以看到URL处也有许多细节

通过username传参用户名

4:我们将username传参处的用户名改成kobe或者lili

可以发现转换成功

用户信息不在是lucy

而是变成了kobe

转换成lili也一样

登录成功,存在水平越权漏洞

很明显,在该靶场中,这三个用户名的密码都是一样的,直接更改用户名不用更改密码都能登录成功,没有进行任何防御,水平越权漏洞明显

相关推荐
心念枕惊1 分钟前
.NET CORE 授权进阶-角色、策略与动态权限实现
java·前端·.netcore
小徐_23334 分钟前
寓言故事一则:狗猛酒酸
前端·ai编程
xiaobaoyu22 分钟前
vue2+element开发中问题和解决方式
前端
KaMeidebaby22 分钟前
卡梅德生物技术快报 | 核酸适配体文库测序:核酸适配体文库测序的技术原理、实验流程与数据解析
前端·网络·数据库·人工智能·算法
hz5678925 分钟前
私有云会议系统选型攻略:企业级安全与高效协同并行
安全·音视频·实时音视频·信息与通信
上海云盾商务经理杨杨30 分钟前
2026 生产级 Linux 内核抗 DDoS 调优!全套 sysctl 配置直接套用
网络·安全·ddos
Hilaku1 小时前
为什么在 2026 年,MPA(多页面应用)正在悄悄复辟?
前端·javascript·程序员
幸福小宝1 小时前
eslint和prettier
前端
anyup1 小时前
终于在今天入选了 Gitee GVP,这真值得庆祝~
前端·uni-app·开源
幸福小宝1 小时前
husky和lint-staged
前端