开局一个登录口该如何破局
1、万能密码
常见的万能密码有
' or 1=1--
' or '1'='1
' or '1'='1'--
' or '1'='1'#
' or 1=1#
" or 1=1--
" or "1"="1
' OR ''='
') OR ('1'='1
') OR 1=1--
admin'--
admin' #
1' or '1'='1'--
' or 'x'='x
' or 0=0--
' or 1=1 or '
' or ''='
'='
'=0#
例如:
在 MySQL 中,password=''=0 会被解析为 (password='')=0:
- 如果
password字段非空,则password=''的结果为0(false) - 接着
0=0的结果为1(true) - 因此整个条件恒真,从而绕过密码验证
拓展:
在搜索的时候,字段类型是非整形,当参数为 0 的时候,并且只有一个限定条件,会导致爆表。
因此可以使用这种形式?name=aaaaa'=0--+ ,然后进行爆表操作。
2、SQL注入
现在的SQL注入漏洞不多,所以得看运气,但是不能不测,万一呢?
3、返回包篡改
3.1 无密码的情况
第一种是只改一个简单的状态码,比如 400 改成 200;fail 改成 true,或者改成 success;0改成1

3.2 有密码的情况
要么注册账号,要么存在弱口令。这样就有可能绕过登陆验证,直接登录成功(当然,是登录别人的)。
(1)抓取登录的返回包
(2)获取成功登录的状态码
{"status":1,"msg":"OK","result":"/Admin/MainPage"}
(3)登录别人的账号,密码随便,最后修改状态码就行
4、XSS漏洞
存在两个地方,第一个是在账号密码处的 xss
第二个就是在登录口,上面 url 的某个参数中存在 xss

5、SSRF漏洞
登录口,我首推荐使用 F12 查看网络,查看远程加载的图片,然后将 url 替换成 dnslog。对于这种 png 或者 jpg 的图片静态文件,burp 很多情况下,他们的数据包都是默认不抓取的。burp 历史数据包中是默认不会有任何图片静态文件数据包。
点击下面这个设置,才会开启对图片数据包的记录。

勾选这个后,才显示图片类型数据包。

有些图片之类需要远程访问,但是 burp 无法抓取。
不仅 burp,yakit 也一样,也对这种类型的 url 不进行抓取数据包。```
https://web.u51.com/api.u51.com/nodejs-performance-log-server/t.png_u=https%3A%2F%2Fwww.xiaolanben.com%2F&_v=1.0.21&_o=&kmdNetwork=&kmdHasBg=false&dns=0&ntw=11206&dlt=38405&dct=40231&tlt=40231
除了图片剩下的就是 url 上面的链接处,进行测试 ssrf 都是一个意思,都是发现 url 上面如果有请求其他地址,也一样去测试 ssrf,把地址替换成 dnslog,或者你自己搭建的服务,看看有没有请求记录。
6、URL跳转
这个和 ssrf 很像,在测试 ssrf 的时候,可以顺便测试 url 跳转,就是在这里输入其他链接后,浏览器直接跳转到这个地址。

7、用户名枚举
用户名枚举特征:1. 账号不存在 2.密码错误 不存在漏洞:用户名或密码错误
8、弱口令、密码爆破
每个系统开发的时候都会有测试账号,有些粗心的程序员会把测试时的账号密码放在js里面没有删去 常见的有:
test test1 test01 admin supadmin system 1111 Admin
弱口令爆破试一下
9、目录扫描
有时候会扫到后台路径,有时候扫到未授权访问
10、猜测接口
有些登录口只有登录功能,没有注册功能和修改密码的功能,可能是前端没有显示但不代表没有 常见的注册接口:
/register /register.php /register.jsp /register.html
常见的密码修改接口:
/resetpssword /changePassword
11、任意用户漏洞
1、任意用户密码重置
2、任意用户登录
3、任意用户注册
评论区
评论加载中...