当前位置: 首页 > news >正文

【网络安全】内部应用中的多重漏洞利用

未经许可,不得转载。

文章目录

    • 初步发现:帐户枚举
    • 利用帐户枚举
    • 发现 IDOR 导致帐户接管
    • 拦截请求
    • 洪水攻击:注册拒绝服务

目标网站:https://redacted.com

初步发现:帐户枚举

在最近的一次渗透测试中,我对一个仅供员工使用的内部应用程序进行了评估,重点关注身份验证和帐户管理功能。该应用程序允许用户通过电子邮件地址注册并验证帐户。

我首先通过注册新帐户、验证电子邮件和登录来测试身份验证机制。在尝试使用已注册的电子邮件地址进行注册时,应用程序返回了错误消息(见下图):

错误消息

为了确定该错误消息的性质,我查看了Burp Suite流量。我发现尽管前端显示了通用错误消息,服务器实际返回了明确的信息:“电子邮件已存在”:

服务器响应

这一明确的消息揭示了一个帐户枚举漏洞。通过使用不同的电子邮件地址对系统进行探测,我能够识别出哪些电子邮件已被注册,从而为更有针对性的攻击奠定基础。<


http://www.mrgr.cn/news/40217.html

相关文章:

  • 如何使用ChatGPT API及Bito插件
  • leetcode274. H 指数
  • 基于投影滤波算法的rick合成地震波滤波matlab仿真
  • springboot整合seata
  • lambda表达式底层实现
  • 基于深度学习的持续的知识积累与转移
  • JDK9与JDK8对比
  • 【计算机毕业设计】springboot就业信息管理系统
  • 计算机毕业设计 服装生产信息管理系统的设计与实现 Java实战项目 附源码+文档+视频讲解
  • 回归预测 | Matlab基于POA-SVR鹈鹕算法优化支持向量机的数据多输入单输出回归预测
  • [Uninstall] 软件彻底卸载工具的下载及详细安装使用过程(附有下载文件)
  • Unity实战案例全解析:RTS游戏的框选和阵型功能(5)阵型功能 优化
  • Unity实战案例全解析:RTS游戏的框选和阵型功能 总结
  • 【小程序】小tips:微信小程序登录后返回登录前的页面继续操作(保留参数)
  • 心理咨询预约管理系统(含源码+sql+视频导入教程)
  • C语言——动态内存分配
  • 数据预处理:数据挖掘的第一步
  • LORA模型与基座大模型合并并由transformer的AutoModel推理
  • Linux编译部署PHP环境
  • 浅谈W11Edge浏览器登录不上问题解决方案