记一次简单的src挖掘

上官雨宝2023-11-17 10:49:36

01 

开局一个登录框,简单测试了几个弱口令无果后

注意力转到找回密码处

先输入两个非法的参数


点击获取验证码,抓包,查看响应代码返回0,前端显示未查询到账户信息

再来一次,抓包并修改响应包,将0改为1,放包后成功来到第二步,前端自动请求了一个后端接口发送验证码

查看该接口的响应,发现验证码作为响应体被返回了

填入验证码,直接跳转到第三步修改新密码,填入新密码后,点击提交

发现请求体里只有userIds和password两个参数,前者是要修改密码用户的uid,后者是新密码的值,猜测这里可能存在任意账户密码重置,而后又意识到我们传入的用户不存在,所以前端存储的userid变量为0,于是我们将请求包中userIds字段修改为1,尝试重置管理员密码。

后端响应为1,证明密码重置成功了,走到这里只觉喜出望外,赶紧拿着新密码去登录管理员账户

结果

想不通,难道是管理员的账户名不是admin?接连试了几个常见管理员用户名都失败后,想到还有个注册点,兴许可以爆破出管理员账号呢?

结果还是不行:

02 

无奈,此路不通另寻他路,注意到有个APP下载的二维码,解析之,而后下载到apk


用工具快速扫描一下,发现两个移动端的接口地址有点不同寻常

访问之,好家伙,竟然返回了所有用户的uid和电话号码

03 

惊喜之余突然回过神来,马上到接口中去检索uid为1的用户

结果证明uid=1的用户不是管理员权限,而是一个普普通通的员工id,之前由于太过笃定管理员的uid就是1,导致我们在这个点上浪费了太多时间。

04 

随后也是通过这个未授权的接口找到了管理员的id


但是为了不对业务系统造成严重破坏,我们仅重置了一个普通用户的密码,随后成功登录以验证漏洞的存在:

原文地址:https://xz.aliyun.com/t/11757

接口
本作品采用《CC 协议》,转载必须注明作者和本文链接
渗透测试-API接口测试
2021-12-28 22:57:33
一个API中通常包含的结构有:本文记录的是Postman学习,以及一些接口测试概念。帮助大家建立接口测试的整体概念,以及学会Postman工具的使用。因为客户自己的测试人员平时做业务功能测试时,也都是有现成的测试 demo的,不可能在Postman中一个一个手动构造请求去测试。
本文基于典型风险场景进行现象行为分析、提出监测方法,并通过实践案例提供更多有益参考。
API接口管理工具
2023-12-01 11:02:53
API-Explorer是一款管理api接口的工具,可提前配置好接口,直接调用即可;可定义数据包任何位置内容,使用起来相当灵活。
了解接口常见漏洞,将帮助你在测试接口获取更多的思路。信息披露信息可能会在 API 响应或公共来源中披露。敏感数据可以包含攻击者可以利用的任何信息。例如,使用WordPress API的网站可能会在不知不觉中与导航到API路径的任何人共享用户信息。错误消息可帮助 API 使用者排查其与 API 的交互问题,并允许 API 提供者了解其应用程序的问题。其他良好的信息来源是在侦察期间收集的 API 文档和资源。
各位师傅勿喷,写的不好见谅又是吃老板画饼的一天目标url:xxxx.info(非法站点)目前这套ui看见过很多套了,有的是tp框架有的shiro日常扫描器工作时间到,打开tp扫描器扫了一遍tp漏洞无果,这是为什么呢前台爆破无果,我本来想钓鱼下客服,但客服不跟领导一样摸鱼高手老规矩扫扫端口:这玩意还挂cdn不讲武德了ip还这么多,当我翻着翻着的时候发现这些ip有一个开着ssh的这不就有路子来了吗,先
而且,到目前为止,也没有逃脱接口文档要靠手写生成的命运,还要去学swagger 注解,这样一来,学习成本有了,工作效率也提高不上去。B.支持导入postman,swagger等多达20多种格式的接口数据,零成本实现项目迁移C.支持导出swagger,html,word 格式的接口文档,也不绑架用户,你想迁移到其他系统也大大方方成全你。
默认情况下,两个 VPI 端口都初始化为 InfiniBand 端口。计数器数据有助于确定系统瓶颈并微调系统和应用程序性能。操作系统、网络和设备提供应用程序可以使用的计数器数据,以便为用户提供系统执行情况的图形视图。多个 QP 可能与同一个计数器集相关联。
背景我负责的系统到2021年初完成了功能上的建设,开始进入到推广阶段。随着推广的逐步深入,收到了很多好评的同时也收到了很多对性能的吐槽。作为一个优秀的后端程序员,这个数据肯定是不能忍的,我们马上就进入了漫长的接口优化之路。
也就是说,安全人员对API风险的防控工作,是以业务人员的API资产维护工作为基础的,这之间就存在跨部门协作的壁垒问题。进一步观测这些近似的API端点,会发现它们往往也具有相同的用途。这类路径、用途高度重合的API端点若全盘列出,可能会造成API资产列表过于庞大的问题。
蜜罐接口抓取分享
2022-07-15 08:34:54
0x01 前言事情是这样的,和以前一样正常打开土司逛论坛,发觉到一篇关于踩了京东蜜罐的文章。就跟着这个师傅的文章泄露的关键点:某物流-物控平台-登录,结合起来去fofa搜下就能找到了然后淡定的打开隐私模式进行访问这个,进行踩蜜罐抓一波接口,还是逮到蛮多接口的。
上官雨宝
是水水水水是