CATWIFI

这题不需要爆破,结合页面来看,应该是直接用密钥识别管理员身份。

审一下

js代码

定义一个变量存储用户信息。

这个方法接收前端传来的4个参数,如果有第4个参数(被勾选),如果里面没第3个参数,弹窗并返回。

有的话user后面拼接第三个参数

向register发送网络信息,post,与User中的存储的东西。(有就拼接,没有就不拼)

将后端数据以JS返回,如果Err为空,就跳转到相应页面。(漏洞点,前端接收错误信息并且判断,可以修改字段跳转页面)

我们随便输入一下

果然弹窗了。

显示有isADMIN ,err拼接为true,这里我们只有改一下把err给删掉就行(猜测)。

相关推荐
day day day ...12 分钟前
MyBatis条件误写引发的查询条件污染分析与防范
java·服务器·tomcat
hrhcode17 分钟前
【java工程师快速上手go】一.Go语言基础
java·开发语言·golang
2601_9507039432 分钟前
Spring IoC入门实战:XML与注解双解
java
带刺的坐椅32 分钟前
Snack JSONPath 项目架构分析
java·json·java8·jsonpath
妙蛙种子31141 分钟前
【Java设计模式 | 创建者模式】 原型模式
java·开发语言·后端·设计模式·原型模式
Lyyaoo.1 小时前
【JAVA基础面经】线程的状态
java·开发语言
Hello小赵1 小时前
C语言如何自定义链接库——编译与调用
android·java·c语言
希望永不加班1 小时前
SpringBoot 配置绑定:@ConfigurationProperties
java·spring boot·后端·spring
悟空码字1 小时前
MySQL性能优化的天花板:10条你必须掌握的顶级SQL分析技巧
java·后端·mysql
indexsunny1 小时前
互联网大厂Java面试实战:Spring Boot、MyBatis与Kafka在电商场景中的应用
java·spring boot·面试·kafka·mybatis·电商·技术栈