实战 | 通过F12审计来完成一次登录绕过

admin 2021年9月24日16:42:57评论424 views字数 476阅读1分35秒阅读模式
实战 | 通过F12审计来完成一次登录绕过

前言


申明:本次测试只作为学习用处,请勿未授权进行渗透测试,切勿用于其它用途!

本篇文章来自M78安全团队成员 M78Sec_伊电童

身边M78团队的师傅们都太优秀了!!!!


实战 | 通过F12审计来完成一次登录绕过

Part 1


首先拿到的这个站是这样的↓

一处登录页面,一般看到这种站我都不想去猜弱口令了

实战 | 通过F12审计来完成一次登录绕过

这里不卖关子了,听说最近F12大法很火,我也想试一下

打开F12 看看前端

发现一处很可疑的JS

实战 | 通过F12审计来完成一次登录绕过

访问

于是乎出来了看起来就非常有用的各种信息

实战 | 通过F12审计来完成一次登录绕过

访问该可疑接口

实战 | 通过F12审计来完成一次登录绕过

随后提示以/AutoLogin 意外结束

实战 | 通过F12审计来完成一次登录绕过

那我们就删除继续看看

出现如下界面

实战 | 通过F12审计来完成一次登录绕过

继续深入:


实战 | 通过F12审计来完成一次登录绕过

但是这里ID值我并不知道

继续审计JS

实战 | 通过F12审计来完成一次登录绕过

好了 我也输入1试试

实战 | 通过F12审计来完成一次登录绕过

如上图 接下来继续审计

实战 | 通过F12审计来完成一次登录绕过

可以看见随后进入此接口

 继续访问

实战 | 通过F12审计来完成一次登录绕过

回车后

于是乎

未授权访问进入后台

实战 | 通过F12审计来完成一次登录绕过

算一个小通杀

实战 | 通过F12审计来完成一次登录绕过

建议:取消DemonService.asmx的对外访问



如果对你有帮助的话
那就长按二维码,关注我们吧!

实战 | 通过F12审计来完成一次登录绕过
实战 | 通过F12审计来完成一次登录绕过


实战 | 通过F12审计来完成一次登录绕过

实战 | 通过F12审计来完成一次登录绕过  实战 | 简单的sql注入与脚本的编写

实战 | 通过F12审计来完成一次登录绕过  记一次相对完整的渗透测试

实战 | 通过F12审计来完成一次登录绕过  实战 | 一次简单的信息收集到getshell的过程 

右下角求赞求好看,喵~


本文始发于微信公众号(F12sec):实战 | 通过F12审计来完成一次登录绕过

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2021年9月24日16:42:57
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   实战 | 通过F12审计来完成一次登录绕过https://cn-sec.com/archives/373925.html

发表评论

匿名网友 填写信息