习惯了相处,就越害怕分开;习惯了相处,就越害怕亲密。习惯真的太可怕了。——孟云 《前任四》
关于登录场景的一些src测试点,这里没有涵盖重置密码,用户注册,会在后续的场景里面出。
其实下面的tips,有些也是比较笼统的,比如js信息泄露,信息泄露了什么,账号密码,备份文件,解密的key,云服务的sercret,key。
在测试的时候,我们要想着怎么有危害,我们就怎么来。
用户名密码可枚举
验证码可绕过
验证码复用
验证码可识别
账号密码为加密参数
客户端验证绕过
万能验证码
验证码
可爆破
验证码
未作绑定
验证码
回显
跳过验证步骤
会话固定
注销功能有效性
url重定向
弱口令爆破
数据包信息泄露
明文传输
js信息泄露
源码泄露
后台地址泄露
未授权访问
万能密码
XXE漏洞
sql注入漏洞
命令执行漏洞
oauth2身份验证漏洞
XSS漏洞
点击劫持漏洞
空口令
更
换请求方式导致的登录绕过漏洞
通用框架,nday
欢迎关注虚拟尽头!!!
原文始发于微信公众号(虚拟尽头):下次测试登录场景,按这个来
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论