导图


验证码安全
分类:图片,手机或邮箱,语音,视频,操作等
原理:验证生成或验证过程中的逻辑问题
危害:账户权限泄漏,短信轰炸,遍历,任意用户操作等
漏洞:客户端回显(已讲),验证码复用,验证码爆破(已讲),绕过等
token 安全
基本上述同理,主要是验证中可存在绕过可继续后续测试
token 爆破,token 客户端回显等
#验证码识别插件工具使用
captcha-killer,Pkav_Http_Fuzz,reCAPTCHA 等
接口安全问题
调用,遍历,未授权,篡改等
调用案例:短信轰炸
遍历案列:UID 等遍历
callback 回调 JSONP
参数篡改:墨者靶场
水平越权:
xiaodi uid=10
1-1000 尝试能不能获取到其他编号对应的用户信息
未授权访问:
与越权漏洞区别
Jboss 未授权访问
Jenkins 未授权访问
ldap 未授权访问
Redis 未授权访问
elasticsearch 未授权访问
MenCache 未授权访问
Mongodb 未授权访问
Rsync 未授权访问
Zookeeper 未授权访问
Docke

本文探讨了验证码和Token在网络安全中的重要性,分析了验证码的常见漏洞如复用、爆破和绕过,以及Token的安全隐患,如客户端回显和遍历攻击。同时,提到了接口安全问题,包括未授权访问和水平越权,并列举了多个实例。此外,还介绍了用于验证码识别的工具和实际操作案例,以及在实战中发现这些漏洞的方法。
最低0.47元/天 解锁文章
2004

被折叠的 条评论
为什么被折叠?



