首页 > 其他分享 >登录页面漏洞总结

登录页面漏洞总结

时间:2024-05-20 21:41:40浏览次数:16  
标签:爆破 手机号 登录 密码 验证码 漏洞 页面

汇总一些项目中挖到过的,和做项目的时候会用到的测试方法,最近也是疲于面试,讲的是时候总是一时想不起来,所以决定还是总结一下吧,以后我还是要多放网络安全相关的,面试官看时候也知道我了解哪些点,但奈何笔记太多需要整理一下再放出来,以前不敢放是因为确实一直觉得自己太菜了。

如果后面有遇到新的方法再继续补充吧:(

目录

一个登录页面可能存在哪些漏洞:

sql注入

  • 必测的一个漏洞了,可以先用万能语句'or 1=1试试水。

xss漏洞

  • 在登录框中输入js代码,比如弹框代码,有显示弹框就是有xss漏洞。
  • 比如注销的时候重定向到登录页面,在重定向的时候携带的一些参数会回显到登录页面中,那么我们就可以利用该重定向的参数改成xss的payload,注销后参数回显到登录框的时候就会显示弹出弹框。

csrf漏洞

  • 登录框中输入某些标签代码,如果登录进去而且请求成功的话就存在csrf。

任意文件下载漏洞

  • 某某协议手册点进去看下是否有目录穿越漏洞。

无限手机号注册

  • 通过抓包把手机号改为自己的手机号拿到验证码注册。

任意密码修改

  • 修改密码手机号验证,通过爆破验证码的方式修改。

  • 验证码失效,有些验证码形同虚设的就可以删掉发包看看行不行。

  • cookie替换,我自己在重置密码走到最后一步的时候,可以通过在修改另一个用户的密码的时候拿到的cookie,然后替换到我们最后一步的修改密码发包,可以成功修改到别人的密码。

  • 可以尝试是否能够直接跳过前面的验证,访问到修改密码的页面直接发包修改密码。

  • 通过发送验证码到自己的手机号中,提交修改密码的时候,抓包改成其他用户的手机号。

  • 修改密码的时候抓包,将用户的邮箱改成自己的,验证码收到后就修改密码成功。(这里的还有一个信息泄漏漏洞,因为重置密码的时候通过手机号就能够收集到该手机号的用户信息。)

验证码爆破/绕过

  • pkav工具(yyds)。
  • 通过一些第三方api识别验证码来绕过。
  • 通过一些万能验证码,全零00000。
  • 还有一些弱类型转换也有可能。
  • 前端校验的话直接抓包绕过即可。

暴力破解

  • pkav工具(yyds),有验证的时候经常用。
  • token抓取爆破,bp抓包放到攻击器里面抓token即可。

不安全提示

  • 注册或者登录的时候返回用户名错误的话就能够枚举爆破用户名。

换IP实现爆破没有限制,没有锁定用户

  • 爆破的时候可能会对爆破的IP进行封禁和登录次数,但是换ip后还能继续爆破的话那就是没有锁定用户,也属于漏洞,确实是可以爆破的。

登录页面查看源代码泄漏信息

  • 虽然说起来很low的一个漏洞,但是之前护网的时弱口令多到离谱后,还听朋友说他们那边护网还有厂商是直接把后台登录的用户名密码直接写在了源代码中了。

标签:爆破,手机号,登录,密码,验证码,漏洞,页面
From: https://www.cnblogs.com/dhan/p/18202653

相关文章

  • 什么是单点登录?如何实现?
    一、是什么单点登录(SingleSignOn),简称为SSO,是目前比较流行的企业业务整合的解决方案之一SSO的定义是在多个应用系统中,用户只需要登录一次就可以访问所有相互信任的应用系统SSO一般都需要一个独立的认证中心(passport),子系统的登录均得通过passport,子系统本身将不参与登录操作......
  • 微信授权登录
    Tips:当你看到这个提示的时候,说明当前的文章是由原emlog博客系统搬迁至此的,文章发布时间已过于久远,编排和内容不一定完整,还请谅解`微信授权登录日期:2019-4-5阿珏折腾代码浏览:1874次评论:1条文档:https://mp.weixin.qq.com/wiki?t=resource/res_main&id=mp14211353......
  • keycloak~作为第三方登录的对接标准
    当某些合作商希望把你的keycloak作为他们的一种第三方登录方式时,就像微信,google,github,使用你的keycloak上的账户资源时,你就需要考虑如何做一个开放的,标准的文档了。一基本角色认证提供者:keycloak服务,https://kc.xxx.com第三方应用:先到keycloak上注册,由keycloak颁发client_id......
  • VUE,HbuilderX开发H5页面,配置调试,部署以及JWT,Token。调用本机netcore接口
    花了一周时间,测试了各种方式。对于VUE开发H5页面,然后部署到Nginx服务。再调用本地的HTTPS接口。1、本地开发及使用IE或Chrome进行开发调试,并调用本地接口同步开发。本地Netcore,开发按原有方式进行。Hbuilderx,开发并调用本地接口。设置时,不要使用Https进行。直接用http即可。Hbuild......
  • 解决wps office必须登录才能编辑使用,即解除不登录账号 工具栏 全灰色限制!
    方法步骤:1、鼠标右键点击“开始”菜单,选择“运行“,输入regedit,点击确定打开注册表编辑器。2、在打开的注册表编辑器页面,依次展开以下注册表项:\HKEY_CURRENT_USER\SOFTWARE\Kingsoft\Office\6.0\plugins\officespace\flogin3、在右侧找到 enableForceLoginForFirstInstallD......
  • 页面切换保存怎么实现数据不丢失且记忆滚动条位置,常规的方案会闪一下,不如原生性能,怎么
    要实现在页面切换时保存数据状态且记忆滚动条位置,同时避免闪烁现象,可以采用以下几种策略来优化用户体验,这些策略尤其适用于单页面应用(SPA)如Vue或React应用中:1.使用Keep-Alive(Vue中)在Vue中,可以利用<keep-alive>组件来缓存组件实例,这样在切换页面时,组件不会被销毁和重新创建,从而......
  • Nexpose v6.6.252 for Linux & Windows - 漏洞扫描
    Nexposev6.6.252forLinux&Windows-漏洞扫描Rapid7VulnerabilityManagement,releaseMay15,2024请访问原文链接:https://sysin.org/blog/nexpose-6/,查看最新版。原创作品,转载请保留出处。作者主页:sysin.org您的本地漏洞扫描程序搜集通过实时覆盖整个网络,随......
  • 你访问的页面不存在
    Tips:当你看到这个提示的时候,说明当前的文章是由原emlog博客系统搬迁至此的,文章发布时间已过于久远,编排和内容不一定完整,还请谅解`你访问的页面不存在日期:2017-4-4阿珏折腾代码浏览:2268次评论:2条搞了个萌萌哒的404页面好吧,我是偷bilibili的。......
  • 新浪微博动态 RSA 分析图文+登录
    当你看到这个提示的时候,说明当前的文章是由原emlog博客系统搬迁至此的,文章发布时间已过于久远,编排和内容不一定完整,还请谅解新浪微博动态RSA分析图文+登录日期:2016-10-12阿珏教程浏览:3583次评论:5条新浪微博动态RSA分析一、用到的工具......
  • 中国电信登录RSA算法+分析图文
    当你看到这个提示的时候,说明当前的文章是由原emlog博客系统搬迁至此的,文章发布时间已过于久远,编排和内容不一定完整,还请谅解中国电信登录RSA算法+分析图文日期:2016-9-30阿珏教程浏览:2727次评论:9条废话不多说!一、用到的工具1.ie浏览器(9以上......