当前位置: 首页 > news >正文

漏洞挖掘 | 某系统中少见的前端登录校验

0 前言

我也是第一次碰到前端登录校验的站点,那所谓前端校验,就是不走后端,这种情况大概率会在前端存着登录的账号和密码,除此之外,一些验证码也可能会在前端校验。

1 测试

如下图,点普通的功能点均显示服务器错误。

图片

img

我往下滑,挨个点啊点,一直点到这个功能点

图片

img

诶他自动给我跳了一个登录窗口

图片

img

这不就有的测了嘛,那第一步肯定要跑一下弱口令是吧。正常开启bp抓包,没有抓到?直接弹窗告诉我密码错误?之前看过一篇类似的文章,已经死去的记忆开始攻击我。

图片

img

好打开前端源码,开始检索,username,passwd,账号,密码,诶pwd检索到了。直接拿到账号密码

图片

img

登录成功,之前看不了的全都能看了

图片

img

2 总结

果然还是一定要多看文章,说不定哪天就碰到了一个类似的功能点,然后非常简单的就有了产出。如果没有见过这种,大概率就错过了。

无偿获取网络安全优质学习资料与干货教程

申明:本账号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,所有渗透都需获取授权,违者后果自行承担,与本号及作者无关,请谨记守法。

 


http://www.mrgr.cn/news/23594.html

相关文章:

  • Selenium与Qt应用:自动化与GUI结合实践
  • 【运维方案】信息系统运维方案(Word完整版)
  • 灭火器目标检测数据集 3700张 灭火器 带标注 voc yolo
  • 请解释Java中的深拷贝和浅拷贝的区别。什么是Java中的代理模式?它有什么作用?
  • Ubuntu WSL使用技巧
  • 强大的3款自动爬虫利器,再也不用手撸代码了
  • KubeCon China 回顾|快手的 100% 资源利用率提升:从裸机迁移大规模 Redis 到 Kubernetes
  • replace的详解和常用的案例
  • 智能风扇的全新升级:NRK3603语音芯片识别控制模块的应用
  • Spring Integration SFTP集成
  • 代码随想录:单调栈1-3
  • 【Kubernetes】记录一下初始化Kubernetes集群时遇到的问题
  • 定制个性化相亲交友平台的全流程解析
  • JAVA开源项目 员工绩效考核系统 计算机毕业设计
  • 【spring】IDEA 新建一个spring boot 项目
  • CentOS系统上Node.js安装与配置最佳实践
  • 软件测试学习笔记丨Postman实战练习
  • C/C++——野指针处理
  • 提高电子邮件营销点击率的17种强大策略
  • 如何实现滚动到el-table 的底部