首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往
您找到你想要的搜索结果了吗?
是的
没有找到

挖洞从思路出发:登录实战

抓包域名转web页面后出现了一个登录。 此处猜测先前没登录,可能是微信进行了自动登录,那么在先前第一个小程序页面就可以测试越权,而且此处或许可以直接拿微信凭证进行登录。...(这期间其实可以对系统更加熟悉,获取更多信息,这样更方便测试) 在登录路径改为/api/,页面出现空白,再在api中间胡乱添加字母,依旧空白,于是知晓:只要是路径错误便展现空白页面。...这里为什么不先对登录进行目录扫描?其实在正常测试时,你也可以先将路径扫描开着,毕竟这很需要时间,同时再干其他的测试。...(“某某管理系统”这个关键字在小程序转web那个登录是没有的) 但是我通过google语法搜索关键字“某某管理系统”找到了它的一个api文档。...我盯着这个页面看了会后,直接把文档路径复制到最开始,也就是小程序转web页面那个登录处,ctrl+v,访问。 果然未加密,直接展现出了api文档内容。

10320

从0到n,登录实战测试

区别于其它登录漏洞分类文章,本文从实战出发,根据经验,从各种可能情况带你打完一个登录。 开局一个登录,你能打多久? 指纹识别找漏洞,弱口令,爆破,三板斧就没了吗?...在现在这种web环境下,如何对登录进行深入测试?...看看下面这个登录: 哪里可以测xss?...常规操作完后就是对登录进行深层次分析: 首先分析url。 看路径是否含有#,对这种登录,它的前端代码一般是能从js文件中看到的。...还可以分析登录的版本,比如你想进后台,但高版本打不动,你可以拿这个登录的ip在fofa搜索,看这个后台是否还有对应的低版本登录没处理干净,找到了,甚至弱口令就能进。

8700

php防止用户重复登录

这样,在登录后的所有界面都需要判断,当前浏览器的session_id()与数据库的user表的session_id是否一致,如果不一致,则显示当前账号已在线,你需要再次登录再可以顶掉他的登录。...(就是每一次只能一个用户登录,后面登录的用户会挤掉前面登录该账号的用户) 详细,我们看下代码吧:(其他无关本次推文代码的代码,我就不细说啦) ?...第一个:获得当前打开浏览器session的id,为下面插入、更新数据库里唯一的session_id做准备 第二个:判断,数据库里的session_id与当前session_id是否相等,若不相等...在index.php界面下,这个,表示判断当前session_id()与数据库的session_id是否相等,如果不相等,则表示当前账号已经有登录,且session_id不相等,需要跳转重新登录。...效果展示:(我已经写入莞工微博里了,请看) (我已经在火狐浏览器登录了一个账号,当我在360浏览器登录时,会显示如登录成功,然后我在火狐浏览器上操作发布微博,会显示如下) ?

3.7K70
领券