记一次SRC 逻辑漏洞(短信轰炸)

文章探讨了一个网站注册页面的短信验证漏洞,通过Burpsuite抓包测试发现验证码可能被绕过。作者分享了网络安全学习路径,并提供了一份282G的免费入门到进阶资料。同时,作者提出点赞可获取更深入的SQL攻防学习资源。
摘要由CSDN通过智能技术生成

发送短信一般都是按条收费的,一旦有了存在短信轰炸漏洞,就可以无限制地调用接口发送短信,对企业造成经济损失。这种漏洞是一种易于发现的漏洞,但也容易被忽视。

可能出现的地方:登录,注册,反馈,活动页面,找回密码等

正题

某网站的注册页面,可以看到有验证码的验证,但你怎么知道验证码能不能绕过呢?准备试一下!

1712980446_661a01de31a55db02a97b.png!small?1712980447404

点击注册 burpsuite抓包:

1712980460_661a01ec58a3f509e8522.png!small?1712980461302

把抓到的包放到Repeater模块:手动测一下验证码能不能绕过去:第一次发生成功

1712980557_661a024dc2daebdcd5d55.png!small?1712980558727

相同号码发送失败1712980613_661a028505154d230e316.png!small?1712980614168

换个号码,再次进行尝试:可以看到成功了1712980653_661a02ad5abb4e92f776b.png!small?1712980654530

批量跑一批吧那就:进入Intruder模块:1712980810_661a034a0db2e30cafe8b.png!small?1712980810844看下结果吧:1712980856_661a037833ef9e62b09a6.png!small?1712980857432

1712980891_661a039b612023e056d30.png!small?1712980894533

1712981023_661a041f9a72adee49cda.png!small?1712981027415

验证完成。

网络安全学习计划以及查缺补漏

在这里插入图片描述

我一共划分了六个阶段,但并不是说你得学完全部才能上手工作,对于一些初级岗位,学到第三四个阶段就足矣~

这里我整合并且整理成了一份【282G】的网络安全从零基础入门到进阶资料包,需要的小伙伴可以扫描下方CSDN官方合作二维码免费领取哦,无偿分享!!!
在这里插入图片描述

如果你也想学习:黑客&网络安全的SQL攻防
今天只要你给我的文章点赞,我私藏的网安学习资料一样免费共享给你们,来看看有哪些东西。

在这里领取:
如果你对网络安全入门感兴趣,那么你点击这里👉CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》免费分享

在这里插入图片描述

  • 4
    点赞
  • 4
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值