webug4.0靶场逻辑漏洞,越权修改密码,支付漏洞,邮箱轰炸,越权查看admin

webug4.0靶场逻辑漏洞 准备环境:webug4.0虚拟机版 1.越权修改密码 后台有两个用户 输入第二个帐号登录,发现修改密码处未对旧密码验证,能够输入任意旧密码,再输入新密码便可修改 在数据库中也获得验证,密码已被修改web 那么想道前面admin帐号id是1,那么这样构造数据包发送后,弹出ok成功修改,再到数据库验证,也验证成功数据库 2.支付漏洞 抓包后修改price为任意价格,如1元
相关文章
相关标签/搜索