每天学习一种漏洞

前言:在家躺平的第15天

正题:前天提交的pdfxss不收,伤心了,我今天又发现批量用户注册,只能挖一些垃圾洞了,

登录框,,参考视频登陆框怎么打?一条视频教会你_哔哩哔哩_bilibili

1、反射xss,就是响应回来有我们输入的用户名就可以尝试

2、在burp删掉password字段,或输入null,看是否可以直接登录

3、看js文件,批量访问接口链接,看是否有未授权文件

4、改响应包为200,看是否可以直接登录

5、改链接的login,改为register,看是否可以尝试注册,然后访问后台进行测试

6、看用户名是否可以枚举,用户名枚举漏洞

7、忘记密码处,看是否可以越过验证码,直接修改密码

相关推荐
彧azz3 小时前
算法设计与分析:贪心与动态规划
数据结构·学习·算法·贪心算法·动态规划
一条小小yu5 小时前
基于数据库唯一索引 + 过期时间的分布式锁
学习
传奇开心果编程5 小时前
【ArkUI 练中学】第15课:UI 界面设计与实战
学习·ui·华为·harmonyos
传奇开心果编程6 小时前
【springboot基础语法学与练】第 1 课:从零开始
java·spring boot·后端·学习
扶风ff7 小时前
练题簿小程序:家庭在线练题,课后复习更简单
学习·小程序
传奇开心果编程7 小时前
【Flutter入门练中学】第2课:布局系统
学习·flutter·ui
彧azz7 小时前
Linux 网络编程学习总结
linux·网络·笔记·学习·面试
一尘之中8 小时前
指挥控制中心与指控系统:概念、应用、厂商与DDS技术全景
学习·架构·ai写作
一条破秋裤8 小时前
测试A学习顺序
学习
传奇开心果编程8 小时前
【Jetpack Compose基础语法学与练】第8课 rememberSaveable,页面旋转/系统重建保留状态
android·学习·ui·kotlin·android jetpack