逻辑漏洞_乌云55项

2019-05-03  本文已影响0人  我是一罐猫粮

目录

账号注册
平行越权
支付
密码重置
登录
直播
响应包
绑定第三方账户
用户加密资料
添加管理员


单个功能点

分类
  • 采取的行动+次数

账号注册

任意账号注册
响应含用户敏感信息

平行越权

GET参数
POST参数

支付

后端未验证

密码重置

任意用户密码重置
  1. 输入自己的账户获取验证码
  2. 保留设置新密码界面
  3. 打开新标签页输入目标账户
  4. 再回到保留的设置新密码界面
  5. 重置成功
用户敏感信息泄露
已注册用户泄露
源码包含重置密码链接
原密码在本地验证
可重复利用的验证码与手机号码数据包分离验证

登录

无验证码及次数限制
第三方账户登录
cookie参数绕过验证码

直播

直播房间
主播个人页面

响应包

服务器敏感信息

绑定第三方账户

接口参数

用户加密资料

响应包参数

添加管理员

POST参数

关键操作.png
55.png
上一篇下一篇

猜你喜欢

热点阅读