当前位置: 首页 > news >正文

【每日渗透笔记】覆盖漏洞+修改隐藏数据实战尝试

目录

一、特点:

1.1、特征:

1.2、知识:

1.3、注册的功能点:

目前:

问题:

二、分析数据包

2.1、修改数据处

三、换思路


一、特点:

1.1、特征:

存在注册的功能点

1.2、知识:

1、测试是否对注册用户名覆盖有检测

(1)登录后获取到数据库中同名用户的其他用户信息,导致其他用户信息泄露

(2)由于验证用户名存在,从前端获取到的数据与从数据库获取到的数据不同,从而往数据库中写入的时候只写了相同的部分

1.3、注册的功能点:

目前:

第一处:

注册处前端对文件名没有任何检测

(前端检测,可改包绕过)

但提交后

后端会对用户名进行检测(就只能没办法了,结束)

 你以为就真的结束了?

问题:

1、真的只能在注册一个地方修改数据

No,肯定不是呀

2、识别当前问题的特征

面前这个网站注册邮箱===账号



二、分析数据包

2.1、修改数据处

(高糊,别介意)

邮箱是深色,无法修改的(反常必有妖)

但是抓包后,能看见传了邮箱

 尝试修改邮箱数据

(但是同样会有后端检测)

但可以看出来我们的操作被带到后端执行了

此处可刑

 你又以为结束了?



三、换思路

修改邮箱后,通过这个密保邮箱修改密码

恭喜,账号是你的了

相关文章:

  • 软件工程结构化设计
  • 异地远程群晖NAS教程【cpolar内网穿透】
  • pytorch-实现猴痘识别
  • 流动资金池:我们需要知道的一切
  • yarn集群NodeManager日志聚合慢问题解决方案
  • Vue--》Vue中实现数据代理
  • 【Python学习笔记】第二章循环:while循环,for循环,break和continue语句,死循环,循环的嵌套
  • 计算机网络【IP协议与以太网】
  • iVX低代码平台系列详解 --界面功能(一)
  • 硬件科普系列之硬盘——总线、协议、接口和固态硬盘篇
  • 目标检测算法——遥感影像数据集资源汇总(附下载链接)
  • 第一章 时间复杂度和空间复杂度
  • 【论文阅读】SimGNN:A Neural Network Approach to Fast Graph Similarity Computation
  • Spring源码分析之AOP
  • 【0136】【libpq】startup packet应用机制及构建过程(6)
  • (三)从jvm层面了解线程的启动和停止
  • 《Javascript高级程序设计 (第三版)》第五章 引用类型
  • Android 控件背景颜色处理
  • Angular2开发踩坑系列-生产环境编译
  • Angular数据绑定机制
  • CSS 三角实现
  • docker容器内的网络抓包
  • Dubbo 整合 Pinpoint 做分布式服务请求跟踪
  • Github访问慢解决办法
  • HTTP中GET与POST的区别 99%的错误认识
  • Invalidate和postInvalidate的区别
  • JavaScript新鲜事·第5期
  • JS数组方法汇总
  • laravel with 查询列表限制条数
  • quasar-framework cnodejs社区
  • SQLServer之创建数据库快照
  • 分享自己折腾多时的一套 vue 组件 --we-vue
  • 聚类分析——Kmeans
  • 模型微调
  • 前嗅ForeSpider教程:创建模板
  • 使用Maven插件构建SpringBoot项目,生成Docker镜像push到DockerHub上
  • Java总结 - String - 这篇请使劲喷我
  • 树莓派用上kodexplorer也能玩成私有网盘
  • ​​​​​​​sokit v1.3抓手机应用socket数据包: Socket是传输控制层协议,WebSocket是应用层协议。
  • ​比特币大跌的 2 个原因
  • #### go map 底层结构 ####
  • #AngularJS#$sce.trustAsResourceUrl
  • #define、const、typedef的差别
  • #我与虚拟机的故事#连载20:周志明虚拟机第 3 版:到底值不值得买?
  • (6) 深入探索Python-Pandas库的核心数据结构:DataFrame全面解析
  • (C++哈希表01)
  • (C语言)编写程序将一个4×4的数组进行顺时针旋转90度后输出。
  • (ZT)薛涌:谈贫说富
  • (二)WCF的Binding模型
  • (附源码)springboot高校宿舍交电费系统 毕业设计031552
  • (剑指Offer)面试题34:丑数
  • (十三)Java springcloud B2B2C o2o多用户商城 springcloud架构 - SSO单点登录之OAuth2.0 根据token获取用户信息(4)...
  • (转载)深入super,看Python如何解决钻石继承难题
  • (轉貼)《OOD启思录》:61条面向对象设计的经验原则 (OO)
  • **PHP分步表单提交思路(分页表单提交)