当前位置: 首页 > news >正文

【网络安全】逻辑漏洞:绕过应用程序重要功能

未经许可,不得转载。

文章目录

    • 正文
    • 漏洞影响

正文

目标:xxx.com

一个流行的汽车平台,允许用户为经销商留下评论。该平台有一个功能,用户可以点赞评论,并且它限制每个用户对每个评论只能点赞一次。

img

然而,我找到了绕过的方法(并不是并发)。

在点击“点赞”按钮时拦截请求,将其发送到 Burp 中的 Repeater,当我尝试重放请求时,我收到了“ 500 响应”,表示出现错误:

img

如上图,我注意到cookie中有一个参数vi,并且响应体也有该参数,于是我删除了参数的值(并没有删除参数名)并重发。此时,服务器响应了200 OK,刷新页


http://www.mrgr.cn/news/17488.html

相关文章:

  • 低代码开发:挑战与机遇并存,为何赞誉多而普及难!
  • 写论文去哪个网站?推荐这7家开题报告一键自动生成网站!
  • OpenAI Whisper API (InvalidRequestError)
  • 自然语言处理-词向量转换
  • java fastxml json 科学计数法转换处理
  • Java 入门指南:Java 并发编程 —— Condition 灵活管理线程间的同步
  • 18037 20秒后的时间
  • 前端项目常用方法
  • Spring源码(2)BeanFactory工厂后置处理器、Bean的后置处理器、ApplicationContext容器、Bean的生命周期
  • C++STL简介
  • 华为盘古大模型
  • 实施面试题目
  • 记一次学习--webshell绕过(利用清洗函数)
  • HighPoint发布NVMe RAID外壳以应对严苛环境
  • 详解PyTorch中的`add_self_loops`函数及其在图神经网络中的应用
  • 【微服务】限流、熔断和降级(持续更新中~)
  • Clickhouse 为什么这么快
  • 【入门】面试408机试-排序(冒泡排序、快排)
  • 封装_私有类字段和方法
  • django企业开发实战-学习小结1