X黑手网
X黑手网
X黑手网

实战:某edu后台任意用户密码重置

1.访问网页:http://xxx.xxx.edu.cn:9091/findpwd

image

2.在输入用户名的输入框中进行测试寻找有的用户名

image

 

3.发现test用户名存在进行尝试获取验证码,使用burp抓包进行获取验证码

image

 

4.填写成自己的手机号尝试能否进行获取

image

 

image

 

5.获取成功尝试进行验证码爆破

image

 

image

 

7.修改成功尝试登录

image

 

image

 

登陆成功。

提示:这里的网站对为注册的用户进行了检测,所以可以利用爆破判断用户名是否存在,由于验证码是四位所以从1000-9999一共这么点可以轻松爆破,而六位的是100000-999999,所以如果不是没有办法,可以不用考虑这个,有时候并发也不是好事,容易会被封IP,这里没有对其进行验证码次数限制所以可以无限爆破进入。

© 版权声明
THE END
喜欢就支持一下吧
点赞6赞赏 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容