扫码领资料获网安教程本文由掌控安全学院 - 高粱红 投稿开局一个登录框:发现登陆点,逻辑漏洞的姿势不断在脑海反反复复,说干就干看到验证码,尝试绕过重复发包后,发现可以重复利用事情简单了起来,上字典,手...
记一次EDU证书站的逻辑漏洞挖掘
前言 这里是当初挖edu的第一个证书站,因为找的比较仔细才发现的这个接口。并且这是一个逻辑漏洞,在实战中还是比较多的,也是比较难修复的漏洞。大家可以在实战中多挖掘这类的漏洞,祝各位师傅都能挖到自...
逻辑漏洞挖掘
免责声明本文发布的工具和脚本,仅用作测试和学习研究,禁止用于商业用途,不能保证其合法性,准确性,完整性和有效性,请根据情况自行判断。如果任...
web密码加密导致任意用户登录-逻辑漏洞挖掘
前言 在渗透的时候,我们总是会遇到一些困难例如说,登录的时候账号密码都加密了或是说,账号密码被加密成了一段...
记一次实战逻辑漏洞挖掘-逻辑缺陷
点击蓝字关注我们前言声明:这里是由零信任安全实验室组建的一个知识平台,平台有批量验证的脚本、工具以及一些漏洞的POC,后续还会分享网络安全资源(漏洞挖掘文章 工具 资讯)以及SRC...
某中医药大学的逻辑漏洞挖掘
闲暇之余,当我漫无目的的在互联网搜索的时候,一个目标吸引了我的注意,本着随手注册一个账号的情况下,在目标系统进行了注册,该系统对注册的信息不进行任何校验,理论...
记一次edu逻辑漏洞挖掘从无到有
闲来无事 康康能不能捡漏挖个证书站看到一个xx通行码平台直接弱口令,xss,sqlmap一顿操作可惜并无卵用 最后看了下js 发现是前端鉴权 应该有逻辑漏洞由图可知当返回包的urole参数为...
一次敏感信息泄露引发的逻辑漏洞挖掘
根据手头上的信息,最大化的利用,一次简单的漏洞挖掘,感觉过程很有意思分享一下~0x01初始收集子域,也是渗透的初始。这里我只是简单用了fofa发现了该公司用来管理合作的一些子域名然后发现是登录管理页面...
实战 | 业务逻辑漏洞挖掘,给被阻止的用户发消息
实战 | 业务逻辑漏洞挖掘,给被阻止的用户发消息让我们开始谈谈我是如何发现业务逻辑缺陷的。被阻止的用户仍然可以发送消息/文本的地方。关于这个Web应用程序的一些情况这个问题还没有解决,所以我不能透露那...
逻辑漏洞挖掘技巧
0x01 可能存在的安全隐患测试系统是否存在设计缺陷、逻辑错误漏洞,如支付漏洞、业务流程绕过、业务功能缺陷、短信轰炸、任意用户密码重置等,熟悉且利用好每一个业务的功能点,细心才能挖到漏洞0x02 漏洞...
记一次逻辑漏洞挖掘(验证码绕过&&任意用户密码重置)
八月初参加某市演练时遇到一个典型的逻辑漏洞,可以绕过验证码并且重置任意用户的密码首先访问页面,用户名处输入账号会回显用户名称,输入admin会回显系统管理员。(hvv的时候蓝队响应太快了,刚把admi...
实战|记一次src逻辑漏洞挖掘
src漏洞挖掘漏洞已通知厂商修复本人web小白 文章技术含量不会很高注册了两个账号测试业务发现了支付页面,可以测试能不能修改,其中我发现了几个参数我猜第二个参数是用户id 那我就可以修改用户id达到修...
4