<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    記一次簡單的src挖掘

    上官雨寶2023-11-17 10:49:36

    01 

    開局一個登錄框,簡單測試了幾個弱口令無果后

    注意力轉到找回密碼處

    先輸入兩個非法的參數


    點擊獲取驗證碼,抓包,查看響應代碼返回0,前端顯示未查詢到賬戶信息

    再來一次,抓包并修改響應包,將0改為1,放包后成功來到第二步,前端自動請求了一個后端接口發送驗證碼

    查看該接口的響應,發現驗證碼作為響應體被返回了

    填入驗證碼,直接跳轉到第三步修改新密碼,填入新密碼后,點擊提交

    發現請求體里只有userIds和password兩個參數,前者是要修改密碼用戶的uid,后者是新密碼的值,猜測這里可能存在任意賬戶密碼重置,而后又意識到我們傳入的用戶不存在,所以前端存儲的userid變量為0,于是我們將請求包中userIds字段修改為1,嘗試重置管理員密碼。

    后端響應為1,證明密碼重置成功了,走到這里只覺喜出望外,趕緊拿著新密碼去登錄管理員賬戶

    結果

    想不通,難道是管理員的賬戶名不是admin?接連試了幾個常見管理員用戶名都失敗后,想到還有個注冊點,興許可以爆破出管理員賬號呢?

    結果還是不行:

    02 

    無奈,此路不通另尋他路,注意到有個APP下載的二維碼,解析之,而后下載到apk


    用工具快速掃描一下,發現兩個移動端的接口地址有點不同尋常

    訪問之,好家伙,竟然返回了所有用戶的uid和電話號碼

    03 

    驚喜之余突然回過神來,馬上到接口中去檢索uid為1的用戶

    結果證明uid=1的用戶不是管理員權限,而是一個普普通通的員工id,之前由于太過篤定管理員的uid就是1,導致我們在這個點上浪費了太多時間。

    04 

    隨后也是通過這個未授權的接口找到了管理員的id


    但是為了不對業務系統造成嚴重破壞,我們僅重置了一個普通用戶的密碼,隨后成功登錄以驗證漏洞的存在:

    原文地址:https://xz.aliyun.com/t/11757

    接口
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    滲透測試-API接口測試
    2021-12-28 22:57:33
    一個API中通常包含的結構有:本文記錄的是Postman學習,以及一些接口測試概念。幫助大家建立接口測試的整體概念,以及學會Postman工具的使用。因為客戶自己的測試人員平時做業務功能測試時,也都是有現成的測試 demo的,不可能在Postman中一個一個手動構造請求去測試。
    本文基于典型風險場景進行現象行為分析、提出監測方法,并通過實踐案例提供更多有益參考。
    API接口管理工具
    2023-12-01 11:02:53
    API-Explorer是一款管理api接口的工具,可提前配置好接口,直接調用即可;可定義數據包任何位置內容,使用起來相當靈活。
    了解接口常見漏洞,將幫助你在測試接口獲取更多的思路。信息披露信息可能會在 API 響應或公共來源中披露。敏感數據可以包含攻擊者可以利用的任何信息。例如,使用WordPress API的網站可能會在不知不覺中與導航到API路徑的任何人共享用戶信息。錯誤消息可幫助 API 使用者排查其與 API 的交互問題,并允許 API 提供者了解其應用程序的問題。其他良好的信息來源是在偵察期間收集的 API 文檔和資源。
    各位師傅勿噴,寫的不好見諒又是吃老板畫餅的一天目標url:xxxx.info(非法站點)目前這套ui看見過很多套了,有的是tp框架有的shiro日常掃描器工作時間到,打開tp掃描器掃了一遍tp漏洞無果,這是為什么呢前臺爆破無果,我本來想釣魚下客服,但客服不跟領導一樣摸魚高手老規矩掃掃端口:這玩意還掛cdn不講武德了ip還這么多,當我翻著翻著的時候發現這些ip有一個開著ssh的這不就有路子來了嗎,先
    而且,到目前為止,也沒有逃脫接口文檔要靠手寫生成的命運,還要去學swagger 注解,這樣一來,學習成本有了,工作效率也提高不上去。B.支持導入postman,swagger等多達20多種格式的接口數據,零成本實現項目遷移C.支持導出swagger,html,word 格式的接口文檔,也不綁架用戶,你想遷移到其他系統也大大方方成全你。
    默認情況下,兩個 VPI 端口都初始化為 InfiniBand 端口。計數器數據有助于確定系統瓶頸并微調系統和應用程序性能。操作系統、網絡和設備提供應用程序可以使用的計數器數據,以便為用戶提供系統執行情況的圖形視圖。多個 QP 可能與同一個計數器集相關聯。
    背景我負責的系統到2021年初完成了功能上的建設,開始進入到推廣階段。隨著推廣的逐步深入,收到了很多好評的同時也收到了很多對性能的吐槽。作為一個優秀的后端程序員,這個數據肯定是不能忍的,我們馬上就進入了漫長的接口優化之路。
    也就是說,安全人員對API風險的防控工作,是以業務人員的API資產維護工作為基礎的,這之間就存在跨部門協作的壁壘問題。進一步觀測這些近似的API端點,會發現它們往往也具有相同的用途。這類路徑、用途高度重合的API端點若全盤列出,可能會造成API資產列表過于龐大的問題。
    蜜罐接口抓取分享
    2022-07-15 08:34:54
    0x01 前言事情是這樣的,和以前一樣正常打開土司逛論壇,發覺到一篇關于踩了京東蜜罐的文章。就跟著這個師傅的文章泄露的關鍵點:某物流-物控平臺-登錄,結合起來去fofa搜下就能找到了然后淡定的打開隱私模式進行訪問這個,進行踩蜜罐抓一波接口,還是逮到蠻多接口的。
    上官雨寶
    是水水水水是
      亚洲 欧美 自拍 唯美 另类