大部分思路来源(https://www.bilibili.com/video/BV1qeBMB2ERd?t=4000.6)
无验证码的
1.
2.有验证码的用插件爆破
图片验证码
有验证码有漏洞的情况
1.验证码复用:
虽然前端的验证码会刷新,但是上一次验证码依旧可用,约等于没有验证码
2.验证码滞空
发送的验证码字段,可以直接剧除掉或者验证码置空,也不影响正常使用。或者开发留了一个万能验证码之类的
3.验证码可以在前端生成
4.验证码dos
可以控制图片大小,加大验证码的生成渲染时间,从而产生dos。
对系统整体来说,危害一般。
万能密码
本质上属于sql漏洞,有万能密码的基本上都可以注入
('or 1=1--)万能密码('=0#)
可以猜测密码/注册接口,当登录框没有注册和忘记密码选项时
这几个是注册接口
/register
/register.php
/register.jsp
/register.html
这是密码修改接口,同时可以试着js查找和目录扫描
/resetpssword 接口猜测
/changePassword
python 脚本 urlfinder(推荐这个)
python 脚本 jsfinder
浏览器插件findsomething
这几个可以查找js接口抓网页的包然后拼接接口进行爆破,记得取消url编码先整段爆破,不出货就分端来爆破。路径爆破一定要关url编码
验证码并发
抓包并发验证码,1分钟到一定数量可以交个低危
验证码和手机号并发
抓发送验证码的包,在手机号那里改成 180xxxxxx,150xxxxxx 发送如果成功的话两个手机号都可以收到验证码
还有就是phone=(手机号A)&phone=(手机号B)也会触发双发
万能验证码
开发时存在测试验证码,但是忘记删除了,可以通过这个验证码任意账号登录。可由验证码爆破找到
端口扫描旁站
推荐的nmap指令
使用Tscanplus也可以
任意用户注册漏洞
/register 找这个接口后。
看看能不能绕过他们的注册限制。
在注册的时候,先填写自己真正的手机号,获取验证码后填上去,随后再将手机号修改成任意的手机号就可以达到任意手机号注册。
修复建议:将验证码和手机号进行绑定
进入到这个注册界面
信息都填好后进行获取验证码,然后填入正确的手机号。
大多存在任意注册漏洞的的登录框都存在双发
任意注册覆盖漏洞
数据库中已经有一个用户名叫做admin了,但是一个新用户注册了账号,新用户的用户名也叫admin,但是开发人员并没有对重复的用户名进行提示和判断,而是直接将数据插入数据库,导致老用户的用户名被覆盖了。
小程序的登录转换
有时候小程序的路径是可以直接放到web里面访问的,而且又可能会直接访问到小程序的web管理后台。
然后直接f12查看接口,有甚者可以使用游客的token拼接一下访问管理后台