当前位置: 首页 > news >正文

怎样做自己的网站加入百度联盟下载优化大师安装桌面

怎样做自己的网站加入百度联盟,下载优化大师安装桌面,中国做网站公司排名,牙科医院网站建设方案挖个洞先 https://mp.weixin.qq.com/s/ZnaRn222xJU0MQxWoRaiJg “ 以下漏洞均为实验靶场,如有雷同,纯属巧合” 01 — 漏洞证明 “ 参数加密的情况,不会逆向怎么办?” 1、新用户首次设置密码时抓包,此处设置为0000…

挖个洞先
https://mp.weixin.qq.com/s/ZnaRn222xJU0MQxWoRaiJg

“ 以下漏洞均为实验靶场,如有雷同,纯属巧合”

01

漏洞证明

“ 参数加密的情况,不会逆向怎么办?”

1、新用户首次设置密码时抓包,此处设置为000000
在这里插入图片描述

2、可以看到数据包中tradeNo,password,randomKey参数都为加密值,isFirstMakePass参数判断是否为首次设置密码
在这里插入图片描述

3、设置成功后,修改密码时需要验证当前密码

在这里插入图片描述

4、在验证密码页面输入123456,拦截数据包,观察数据包中存在tradeNo,password,randomKey参数,没有isFirstMakePass参数
在这里插入图片描述

5、drop丢掉第四步数据包,将tradeNo,password,randomKey参数替换到第二步首次设置密码数据包中
在这里插入图片描述

6、重放数据包,返回包内容与第二步正常操作一致
在这里插入图片描述

7、此时输入第二步首次设置密码000000,提示密码校验失败
在这里插入图片描述

8、输入第四步密码123456,通过校验进入修改密码页面

在这里插入图片描述

02

漏洞危害

1、正常情况其他人偷走手机,在不知道密码的情况下无法付款,通过漏洞无需验证当前密码即可实现无条件修改密码。

http://www.hengruixuexiao.com/news/17341.html

相关文章:

  • 深圳餐饮公司网站制作外链网盘源码
  • 做网站公司大连如何创建网站
  • wordpress 微信分享h5广东seo网络培训
  • 接单网个人接单广东网络优化推广
  • 自己写代码做网站要什么技术鹤壁seo公司
  • 网站建设主页文档查看今日头条
  • 南宁做网站比较好的公司排名推广网站
  • 北京建设信源官方网站宝塔没有域名直接做网站怎么弄
  • 沧州百度seoseo网站推广的主要目的
  • 专业彩票网站开发 APP开发深圳小程序开发公司
  • 百度站长平台查询百度地图关键词优化
  • 沈阳网站设计培训班安全优化大师下载
  • 怎么做网站咨询重庆关键词seo排名
  • wordpress搬家后变慢台州百度推广优化
  • 徐州品牌网站建设如何做好线上营销
  • 厦门百度整站优化服务推广普通话手抄报
  • 成都如何做网站换友情链接的网站
  • 企业网站的作用和目的注册城乡规划师好考吗
  • 怎么创作自己的网站网站提交收录入口链接
  • 自己怎么做网站建设微信营销案例
  • wordpress网站打开速度百度网站的网址是什么
  • 怎样给WordPress加更新密钥网络优化的意义
  • pc端网站未来app开发公司推荐
  • 上海网站开发搜索引擎推广文案
  • 刚刚做的网站怎么排名seo网站优化推广
  • 怎么修改网站图标零基础seo入门教学
  • 网站开发经验总结软文范例大全800字
  • 深圳自适应网站开发公司关键词优化公司排名
  • 湛江做网站设计哈尔滨网站优化
  • wap网站制作软件站长工具樱花