米斯特白帽培訓講義(v2)實戰(zhàn)篇 迅雷 CMS

米斯特白帽培訓講義 實戰(zhàn)篇 迅雷 CMS

講師:gh0stkey

整理:飛龍

協(xié)議:CC BY-NC-SA 4.0

站點搜索

關鍵詞:intext:"技術支持:銀川迅雷網(wǎng)絡公司"

另外這個 CMS 是閉源的,沒有找到源碼。

Cookie 偽造

起因是這樣,我們隨便找了一個網(wǎng)站,訪問后臺登錄頁面(/admin/login.asp),然后使用弱密碼admin:admin進了后臺(/admin/index.asp),發(fā)現(xiàn) Cookie 有這樣一個東西:

我們可以看到,用戶名稱和 ID 是明文保存的。我們猜測,程序根據(jù) Cookie 中的值來判斷當前登錄用戶。于是我們把其中一個刪掉,結果退出登錄。再次訪問后臺時返回到了登錄頁面。

這就說明它的確使用 Cookie 中的值來判斷。我們再進行試驗,將 Cookie 的兩個值重新設置,之后直接訪問/admin/index.asp

成功進入后臺。

最后編輯于
?著作權歸作者所有,轉載或內容合作請聯(lián)系作者
【社區(qū)內容提示】社區(qū)部分內容疑似由AI輔助生成,瀏覽時請結合常識與多方信息審慎甄別。
平臺聲明:文章內容(如有圖片或視頻亦包括在內)由作者上傳并發(fā)布,文章內容僅代表作者本人觀點,簡書系信息發(fā)布平臺,僅提供信息存儲服務。

相關閱讀更多精彩內容

友情鏈接更多精彩內容