当前位置: 首页 > news >正文

成品网站和模板建站营销策略4p

成品网站和模板建站,营销策略4p,自己做免费网站的视频,网站备案需要收费么视频教程在我主页简介或专栏里 (不懂都可以来问我 专栏找我哦) 目录: 信息搜集 未授权敏感信息泄露越权任意用户密码重置 1.越权访问 2.大量敏感信息 越权 任意用户密码重置 信息搜集 这里找到从小穿一条裤子长大的兄弟,要挟他交…

视频教程在我主页简介或专栏里

(不懂都可以来问我 专栏找我哦)

目录:

    信息搜集

 未授权+敏感信息泄露+越权+任意用户密码重置

   1.越权访问

   2.大量敏感信息

   越权

   任意用户密码重置

信息搜集

这里找到从小穿一条裤子长大的兄弟,要挟他交出来他的统一账号,否则把小时候的照片挂网上,开始某大学的资产搜集,直接hunter搜索此大学域名
 


看有价值的站点,ok找到下面的站点

未授权+敏感信息泄露+越权+任意用户密码重置

1.越权访问

站点是webpack打包 app.js 还有路由的js没有登录就有大量js接口还有path路径泄露
 


以普通用户身份登录,所有的还活着的接口都能访问,很多管理员才能访问接口也能访问,并且进行增删改查等操作,这里提供几个页面:

2.大量敏感信息

根据上面翻js,找到下面这个页面,接口回显所有用过这个系统的同学和老师的信息,包括身份id,电话,照片,邮箱,学号工号等等,数据量巨大,后面任意用户密码重置会继续利用这些信息

越权

有些页面做了鉴权,没有访问权限,但是通过前面的未授权获得的信息 我们知道各类用户的id和usertype


比如有一个教师列表接口普通学生无法访问,但是在返回包中,把学生的id和usertype修改为管理员对应的参数


成功访问,拿到所有老师的敏感信息

任意用户密码重置

在修改密码界面抓取提交的报文,修改成我们前面拿到的各种信息,对应起来id,userNum,cardNum可以实现所有用户的密码修改和信息修改

对应不起来会报错


重置其他用户密码并且登录成功

 

视频教程在我主页简介或专栏里

(不懂都可以来问我 专栏找我哦)

申明:本账号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,所有渗透都需获取授权,违者后果自行承担,与本号及作者无关

http://www.hengruixuexiao.com/news/42039.html

相关文章:

  • 做网站的服务器陕西seo推广
  • 怎么做网站注册的网页北京seo相关
  • 怎么创网站赚钱贵阳网站建设推广
  • 谷歌站群系统搜索引擎调价平台哪个好
  • 做网站必须要推广吗seo网站优化专员
  • 网站开发与设计入门杭州搜索引擎排名
  • 苏州高端网站建设设计公司哪家好南宁推广公司
  • 做网站 域名 网站 空间百度搜索app
  • 厦门网站建设哪家便宜游戏推广
  • 建设京东类的网站需要什么流程产品推广运营的公司
  • 网站域名费用多少钱一年竞价托管多少钱
  • 监控公司建设网站推广经营范围地推任务网
  • 设计一个产品好看的seo网站
  • 网站制作运营长沙seo排名外包
  • 正品购物平台seo公司排名教程
  • 免费企业网站系统常用的关键词优化策略有哪些
  • 网站开发学习方法2022年seo还值得做吗
  • 网站建设六道seo常规优化
  • 有特色的企业网站广告加盟
  • 深圳沙井做网站优化系统的软件
  • 网站制作完成后为了提交百度一下
  • 如何查询网站域名微软优化大师
  • 专业建设外贸网站制作江门惠州网站seo排名优化
  • 宝塔安装wordpress企业怎么做好网站优化
  • 工程装修设计公司seo优化自动点击软件
  • 建网站 几个链接日照seo公司
  • 网站开发工具 知乎竞价托管哪家便宜
  • 做网站一年赚多少钱广州seo软件
  • 营销型网站特点发布友情链接
  • 哪个网站的前台背景墙做的好今天国内新闻