前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >逻辑漏洞-验证码碰撞

逻辑漏洞-验证码碰撞

作者头像
字节脉搏实验室
发布2020-03-08 15:09:20
6060
发布2020-03-08 15:09:20
举报

文章源自【字节脉搏社区】-字节脉搏实验室

作者-Beginners

第一步,漏洞场景

在一次和朋友聊天的过程中,得知他们正在使用一款APP进行网上授课,所以就萌发了测试的想法

0x02 证书导入模拟器:

抓取到数据包下一步选择位置保存即可,格式为.cer,方便导入到模拟器中

证书导入到模拟器即可抓取到数据包

0x02 渗透测试:

第一步,下载应用:

第二步,测试登陆处:

提示验证码30分钟内有效,而且验证码为四位数。所以第一时间想到验证码碰撞。

第三步,验证码碰撞:

第四步,这里存在一个本地时间校验,重新抓取数据包继续碰撞上一个验证码即可绕过校验:

第五步,爆破成功,刷新后成功进入账户:

本文参与 腾讯云自媒体分享计划,分享自微信公众号。
原始发表:2020-02-20,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 字节脉搏实验室 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
相关产品与服务
验证码
腾讯云新一代行为验证码(Captcha),基于十道安全栅栏, 为网页、App、小程序开发者打造立体、全面的人机验证。最大程度保护注册登录、活动秒杀、点赞发帖、数据保护等各大场景下业务安全的同时,提供更精细化的用户体验。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档