Web攻防-业务逻辑篇&短信验证码&劫持爆破回显&图片验证码&识别复用绕过&接口滥用

Ethan医生5个月前WEB安全137

#图片验证码:

口令存在爆破,接口枚举调用,任意用户注册等安全问题

https://github.com/sml2h3/ddddocr

https://github.com/smxiazi/xp_CAPTCHA

https://github.com/smxiazi/NEW_xp_CAPTCHA

https://github.com/f0ng/captcha-killer-modified

案例1:图片验证码识别

案例2:弱口令登录爆破

案例3:验证码重复使用

 

其他:

1、删除验证码字段进行绕过

无案例演示,讲解说明

2、滑块验证码-宏命令

包括sign绕过 在后续JS逆向中有涉及Yakit热加载绕过等

https://blog.csdn.net/shuryuu/article/details/104576559

同理也可以适用在Token,sign在页面代码中自动获取自动填入后绕过验证

 

#短信验证码:

目标密码找回,任意用户登录,敏感操作验证安全问题

*验证码劫持

*验证码爆破

*验证码复用

*验证码不校验

*验证码明文回显

 

#短信接口测试

https://github.com/yuziiiiiiiiii/SMS_Bomb_Fuzzer


标签: Web攻防

相关文章

Web攻防-业务逻辑篇&Fuzz技术&数据并发&条件竞争&JS挖掘&参数盲猜&Turbo插件&复盘

Web攻防-业务逻辑篇&Fuzz技术&数据并发&条件竞争&JS挖掘&参数盲猜&Turbo插件&复盘

#Fuzz是一种基于黑盒的自动化软件模糊测试技术,简单的说一种懒惰且暴力的技术融合了常见的以及精心构建的数据文本进行网站、软件安全性测试。 Fuzz的核心思想:口令Fuzz(弱口令)目录Fu...

Web攻防-业务逻辑篇&购买支付&篡改属性值&算法溢出&签约并发&四舍五入法&订单对冲

#支付逻辑常见测试:1、熟悉常见支付流程选择商品和数量-选择支付及配送方式-生成订单编号-订单支付选择-完成支付2、熟悉那些数据篡改商品ID,购买价格,购买数量,订单属性,折扣属性,支付方式,支付状态...

Web攻防-大模型应用&LLM安全&提示词注入&不安全输出&代码注入&直接间接&数据投毒

➢ WEB攻防-LLM安全-API接口安全&代码注入➢ WEB攻防-LLM安全-提示词注入&不安全输出Web LLM(Large Language Model)攻击...

Web攻防-大模型应用&LLM搭建&接入第三方&内容喂养&AI插件&安全WiKI库&技术赋能

Web攻防-大模型应用&LLM搭建&接入第三方&内容喂养&AI插件&安全WiKI库&技术赋能

Web2GPT 介绍Web2GPT 是由长亭科技推出的面向网站管理员的智能 AI 应用,可以将 传统网站 一键包装为 智能 AI 应用。Web2GPT 的读法是 Web...

发表评论    

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。