分类:图片,手机或者邮箱,语音,视频,操作等
原理:验证生成或验证过程中的逻辑问题
危害:账户权限泄露,短信轰炸,遍历,任意用户操作等
漏洞:客户端回显,验证码复用,验证码爆破,绕过
基本上述同理,主要验证中柯村仔绕过课继续后续测试
token爆破,token客户端回显等
captcha-killer使用
pkav-Http-fuzz,reCAPTCHA等
调用,遍历,未授权,篡改
调用案例:短信轰炸
遍历案例:UID等遍历
callback回调:JSONP
参数篡改:墨者靶场
未授权访问与越权漏洞区别
Jboss 未授权访问
回调,,开发某个接口给网站
设置草叉模式,第一个为密码,第二个为字典(Token)
原文:https://www.cnblogs.com/SnowSec/p/14348751.html