首页 > 其他 > 详细

Lab: User ID controlled by request parameter :通过用户ID参数请求的控制

时间:2021-08-24 16:59:09      阅读:24      评论:0      收藏:0      [点我收藏+]

靶场内容

本实验室在用户账户页面存在横向提权漏洞。

解决实验室,为用户获取API密钥carlos并提交作为解决方案。

您可以使用以下凭据登录自己的帐户: wiener:peter

漏洞解析

  • 打开靶场,输入账号密码登录
  • 点击my account按键
  • 截取报文,发现有个get形式的报文很奇特:
    技术分享图片
  • 发送到repeater,修改id的参数为carlos,就可以得到我么想要的api
    技术分享图片

Lab: User ID controlled by request parameter :通过用户ID参数请求的控制

原文:https://www.cnblogs.com/Zeker62/p/15180727.html

(0)
(0)
   
举报
评论 一句话评论(0
关于我们 - 联系我们 - 留言反馈 - 联系我们:wmxa8@hotmail.com
© 2014 bubuko.com 版权所有
打开技术之扣,分享程序人生!