src漏洞挖掘--验证码篇

图片验证码

验证码前端检测

验证码由客户端JS生成并且仅仅在客户端用JS验证,通过抓包看数据传输是否有验证码字段或者是关闭JS看能否通过验证。
测试方法:当我们开始抓包,输入任意验证码,页面提示验证码错误,且没有抓到数据包,则说明此时的验证码是通过前端效验的

  1. 演示案例— 输入错误验证码客户端立即提示错误并且未传输数据包。
    在这里插入图片描述
  2. 输入正确验证码后,成功进行了数据交互,尝试在数据包中删除验证码
    在这里插入图片描述
  3. 可见验证码并未带入数据请求过程中,只存在与前端进行校验
    在这里插入图片描述

验证码复用

使用的验证码没有进行销毁处理,可以重复使用。
测试方法:重放多次同一个带有验证码的数据包,如果两次响应提示都是账号或密码这样的错误,则说明漏洞存在,若第二次重放的数据提示验证码错误,则说明该漏洞不存在。

1.输入正确验证码进行请求,可见请求成功。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值