首页 > 其他分享 >6.9找回机制接口安全&验证码token接口

6.9找回机制接口安全&验证码token接口

时间:2024-06-09 16:56:46浏览次数:12  
标签:验证 验证码 接口 token burp 数据包 6.9


响应包response

burp截取拦截,改相应包;

思路:此处应该若是修改密码,先抓到修改成功数据包(截取验证关键字),在替换为需要绕过的数据包,截取response数据包,修改验证成功关键字达到绕过效果;

1.发送验证码
2.验证
3.重制密码

1-3跳过2;

短信轰炸

实例接口调用发包;应用程序注册模块没用添加时间限制发送数量机制;

验证码验证,pikaqu靶场token验证

图片验证码识别: 验证码识别插件-captcha-killer;

调用burp插件进行验证码识别;查看前端源代码判断验证码验证设计;

抓包确认参数,密码和token,多参数选择模式为pitchfork,线程为1,

之后从响应包中提取token,有效载荷为递归搜索;

token即为上一次响应包中的token值;

callback自定义返回回调安全

url中出现 callback=x.x.x.com等样式,可尝试构造跨站脚本xss;
inurl:callback

思路: 利用burp扫描网站功能,在大量请求数据包中搜索关键词,如id、token;
参考:#https://blog.csdn.net/weixin_54977781/article/details/130104345

标签:验证,验证码,接口,token,burp,数据包,6.9
From: https://www.cnblogs.com/lusang/p/18239731

相关文章

  • 关于类、继承、接口的复习(1)
    均使用这个层次结构:多态:一个对象变量可以指示多种实际类型动态绑定:一个对象变量在运行时能够自动选择适合的方法注:对象变量是一种“引用”,引用不同块对象的内存,“指示多种实际类型”就是一个对象变量可以在不同情况下引用了多种有继承关系的类型,规则是——对象变量在继承层次......
  • 通过接口拿到代理,返回代理列表(只有http,无https)
    defget_proxies_list(num):res=requests.get(url=f"http://api.89ip.cn/tqdl.html?api=1&num={num*2}&port=&address=&isp=").textip_list=re_method(res,"<br>(.*?)<br>")proxies_list=[]foriin......
  • 对象业务的重命名接口
    依据AWSS3,没有定义重命名对象的操作。本文有如下假定:对象存储服务基于文件语义实现。接口定义依据前述,业界主流对象存储服务比如AWSS3并未定义重命名对象的操作,而国内的各家公有云对象存储服务,提供了对象的重命名操作。国内的公有云对象存储服务,相关操作的文档的链接(排名......
  • 对象业务的截断接口
    依据AWSS3,没有定义截断对象的操作。本文有如下假定:对象存储服务基于文件语义实现。接口定义依据前述,业界主流对象存储服务比如AWSS3并未定义截断对象的操作,而国内的各家公有云对象存储服务,提供了对象的截断操作。国内的公有云对象存储服务,相关操作的文档的链接(排名不分先......
  • 对象业务的修改数据接口
    依据AWSS3,没有定义修改数据的操作,修改数据时,均需要重新上传对象的数据和元数据。本文有如下假定:对象存储服务基于文件语义实现。接口定义依据前述,业界主流对象存储服务比如AWSS3并未定义修改对象数据的操作,而国内的各家公有云对象存储服务,提供了对象的修改对象数据的操作......
  • 简单再谈谈java中的类和接口 20240609
    当我们谈论Java中的类和接口时,我们实际上是在讨论面向对象编程(Object-OrientedProgramming,OOP)的核心概念。OOP是一种编程范式,它将程序视为一组对象的集合,这些对象可以相互交互,通过消息传递来处理数据。让我们从头开始慢慢介绍。类(Class)在Java中,一个类是对象的蓝图或模板。它描......
  • SpringBoot3集成Knife4j生成接口文档
    导入依赖<dependency><groupId>com.github.xiaoymin</groupId><artifactId>knife4j-openapi3-jakarta-spring-boot-starter</artifactId><version>4.4.0</version></dependency>注意:SpringBoot......
  • [考试记录] 2024.6.9
    T3WRONG-Wrongdirections题面翻译FarmerJohn刚刚购买了一台新型可编程拖拉机。为了使拖拉机移动,他输入一串长度为N的绳子(1<=N<=100,000)仅由字符F,L和R组成。每个'F'指示拖拉机向前移动一个单元,并且字符'L'和'R'分别导致左右转90度。拖拉机从原点开始(0,0)朝北。通过输......
  • 淘宝/天猫商品信息获取与搜索优化:详解API接口在商品详情获取与关键字搜索中的应用
    在数字化时代,电商平台的API接口成为了连接商家、开发者与消费者的重要桥梁。淘宝和天猫作为中国领先的电商平台,提供了丰富的API接口,使得商家和开发者能够更加便捷地获取商品信息和实现商品搜索功能。本文将详细介绍淘宝/天猫的商品详情API接口和按关键字搜索商品API接口,探讨如......
  • Renesas MCU之SCI_SPI接口驱动LCD
    目录概述1软硬件介绍1.1软件版本信息1.2 ST7796-LCD1.3 MCUIO与LCDPIN对应关系2FSP配置项目2.1配置项目参数2.2生成项目框架3代码实现 3.1SPI的库函数3.1.1R_SCI_SPI_Open()3.1.2 R_SCI_SPI_Read()3.1.3  R_SCI_SPI_Write()3.2应用函数接口3.......