企业src实战-突破限制的绕过漏洞

admin 2024年7月3日22:22:37评论4 views字数 443阅读1分28秒阅读模式

在进行一次企业src的挖掘过程中,我四处寻找可以突破限制的点,有一句话说的很好,突破原有的限制就算漏洞,只不过危害有大有小。

在找到一个站点之后,我就开始找突破点,结果发现他这里提示我,不能创建作品超过两个以上,于是我就开始着手尝试绕过。

企业src实战-突破限制的绕过漏洞

经过测试发现,他这个每次创建作品之前,都会进行校验一次,检验已创建作品的数量,如果超过两个,就会拒绝创建作品。于是分析出下面的绕过方法:

企业src实战-突破限制的绕过漏洞

他这个鉴权方法,无论是前端的校验还是后端的校验,都能很简单的绕过,除非开发者在发送创建数据的时候进行验证数量,才能防止被绕过。

下面进行创建作品然后进行抓包。

企业src实战-突破限制的绕过漏洞

然后在数据包中进行修改即可,就能达到绕过限制,修改后直接send发包,从而无限创建作品,绕过限制。

企业src实战-突破限制的绕过漏洞

下面可以看出来,创建了多个作品,成功绕过了原本的限制。

企业src实战-突破限制的绕过漏洞

获取dirsearch目录扫描超级加强版

https://github.com/lemonlove7/dirsearch_bypass403

原文始发于微信公众号(猎洞时刻):企业src实战-突破限制的绕过漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年7月3日22:22:37
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   企业src实战-突破限制的绕过漏洞https://cn-sec.com/archives/2916240.html

发表评论

匿名网友 填写信息