某站点我链接问题账号并下发邀请

  • A+
所属分类:安全文章

近年来登陆网站如不信任网络环境下还可以使用扫码登陆,而实现扫码时往往需要通过拼接的手段来进行。

首先,这是某站登陆接口 https://login.yongshao.com/?ka=header-login

这是登陆接口当中提供的二维码,复制图片地址:

https://login.yongshao.com/qrcode/yongshao-14ec479c-f474-4bb4-ae25-e1d4f42e82ec

由于该站点还有自身的app,为了便捷从WEB上登陆站点用户只需要扫码即可。但问题在于扫码后即便有提示…

某站点我链接问题账号并下发邀请

按步骤走了一边流程,扫码--登陆。

从WEB上看到网络请求,让人疑惑:

某站点我链接问题账号并下发邀请

这不就是二维码图片地址中带有的qrid吗?

是不是只要获取大量的二维码地址,将

yongshao-f26dc1b8-b945-4067-b8f7-89b37a7df671
yongshao-11eb78f3-ba05-4642-9b52-1757e4f18cbe
yongshao-a6983074-7575-4278-a178-21efe05160b6
yongshao-5b1990bc-f5fc-4827-aff2-25381030e7c6

将它拼接成 https://www.yongshao.com/qrscan/dispatcher?qrId=yongshao-a2936583-a19c-44f8-ad74-715ccb72693b

生成短链接发送至受害者,受害者点击链接即可成功登陆,有人在这里可能会问为什么上述写到有提示需要用户点击完成才能登陆。没错,正常逻辑确实应该这样,但我也不知道是实习生写的登陆还是怎么…

其实该方法应该跟《Hacking You Without Password》中提及的一个思路差不多。大家可以回看一下…

不写timeline了,最近提了点outlook的洞还没啥消息,后续若fixed了就有可能会发出来。

某站点我链接问题账号并下发邀请

以上临时工所述
我司一概不负责

本文始发于微信公众号(逢人斗智斗勇):某站点我链接问题账号并下发邀请

发表评论

:?: :razz: :sad: :evil: :!: :smile: :oops: :grin: :eek: :shock: :???: :cool: :lol: :mad: :twisted: :roll: :wink: :idea: :arrow: :neutral: :cry: :mrgreen: