首页 > 其他分享 >注册、登录和找回密码渗透

注册、登录和找回密码渗透

时间:2023-06-09 11:22:13浏览次数:32  
标签:手机号 登录 账号 渗透 找回 注册 邮箱

1、是否注册-sql注入

在注册、登录和找回密码处,输入手机号或邮箱、账号名,前端请求是否注册

2、是否注册-xss

用于是否注册的参数,返回之后可能构成xss

3、请求验证码-短信/邮件轰炸轰炸

注册、登录和找回密码处,输入手机号或邮箱,如果没有频率限制,可能造成短信/邮件轰炸,干扰用户正常生活

4、是否注册-逻辑漏洞

输入手机号或邮箱、账号名,服务端进行验证,不通过。

但是篡改结果或者跳过验证步骤,使得已经注册的重新注册,或者非法格式的账号名进行注册

重复注册需要注意的是账号名重复,可用于钓鱼。如果业务基于账号名,那么可能实现越权操作。比如基于账号名登录,基于账号名查询信息等

5、验证码检查-逻辑漏洞

如果先输入手机号或邮箱,发送验证码,然后篡改手机号和邮箱。使得错误的手机号和邮箱,与正确的验证码发送。

如果服务端未检查手机号/邮箱是否是之前的用于获取的,那么可能造成任意账号登录、注册。

这个过程,一般会存在token或者cookie,用于标识验证码

6、验证码检查 -爆破

未限制爆破次数和有效时间

7、注册/登录/找回密码-sql注入

注册是insert、登录是select、找回密码一般是update

8、找回密码-逻辑漏洞

步骤跳过,造成任意账号可修改密码

9、重定向

10、重定向参数与其它参数的xss

11、弱账号密码

可猜解、可爆破

12、登录之后

csrf,越权,登录凭证强度,

xss,sql注入

标签:手机号,登录,账号,渗透,找回,注册,邮箱
From: https://www.cnblogs.com/wd404/p/17468654.html

相关文章

  • 用Spring MVC实现用户登录的完整实例
    用SpringMVC实现用户登录的完整实例本例子是再Eclipse中建立一个Tomcat工程,来讲解SpringMVC的全过程,实例代码如下:<一>编写日记文件放在myMVC/WEB-INF/src下#指定日志输入文件的大小log4j.appender.stdout.MaxFileSize=500KBlog4j.appender.stdout.MaxBackupI......
  • QQ登录报错:redirect uri is illegal(100010)解决方案
    查看真实回调地址:通过腾讯开放平台:腾讯开放平台官网进入后,点击RUL编解码工具:在输入源串的表格里填入你登录QQ报错的网址(网址全部复制进去),点击URL解码:解码后,能查看到实际回调地址:实际回调地址就是redirect_uri=之后到第一个&符号或者问号截止的部分(也就是用矩形圈起来的地方),把这......
  • Vue——登录小案例、scoped、ref属性、props其他、混入mixin、插件、Element-ui
    解析Vue项目#1为什么浏览器中访问某个地址,会显示某个页面组件 根组件:APP.vue必须是 <template><divid="app"><router-view></router-view></div> </template>1配置路由 router--->index.js---&......
  • spring cloud单点登录
    概述基于springcloud的单点登录服务及基于zuul的网关服务(解决了通过zuul转发到认证服务之后session丢失问题)详细一、准备工作学习前请先系统的学习一下eureka、zuul、springsecurity,否则上手可能会比较困难,我当时买的《springcloud微服务实战》,这本书写的还不错。......
  • 解决CSDN需要登录后才能复制内容
    步骤鼠标右键"检查"移除下面的内容参考文档https://blog.csdn.net/weixin_43244565/article/details/130613051......
  • BT最新版一处RCE&后门&登录漏洞
    审计搞了宝塔好几个版本,花了也不算短时间,屯了3个洞1.一个命令执行(有一定利用条件,最开始不能回显,配合DNSLOG完成回显)2.一个不死后门(非官方,自留后门,用来持续维持权限)适用Linux/windows 测试版本:linux7.9.8Windows6.7.0Windows.7......
  • CentOS 7 在登录界面隐藏普通用户
    CentOS7在登录界面隐藏普通用户例如隐藏普通用户“test”1[root@localhost~]#cd/var/lib/AccountsService/users/2[root@localhostusers]#vitest[User]SystemAccount=true保存退出:wq即可 ......
  • 免密登录服务器,保持长连接
    环境:Ubuntu20.04背景每次登录服务器都需要输入密码,而且在本地终端中过了大概七八分钟,ssh连接就会断掉免密登录这里的密钥公钥生成默认你已经弄过,没有弄的自行谷歌一下。在本地终端中输入以下命令,修改细节可以参考下面的解释:ssh-copy-id-i~/.ssh/id_rsa.pubroot@ip......
  • Alpine开启ssh登录
    Alpine开启ssh登录1、登录Alopin,用户名root,密码为空。修改密码:passwd,修改后要记好,后面要用的。(也可以添加用户kk:useradd-Skk,修改kk的密码:passwdkk)2、apkaddopenssh3、如果之前没有修改密码,就必须vi/etc/ssh/sshd_config,添加PermitRootLoginyes或者用一条命令:echo'PermitR......
  • #yyds干货盘点#HCL防火墙WEB方式登录配置
    HCL防火墙WEB方式登录配置ComwareV5防火墙中存在区域优先级的概念,以及默认区域互访策略,即高优先级安全区域可以访问低优先级,低优先级区域不能访问高优先级区域,相同优先级区域可以互访,所有区域都可以访问local区域。出于安全性的考虑,ComwareV7摒弃了V5中区域优先级的概念以及默认......