几个有意思的客户端漏洞

平时测试客户端时发现了几个比较有意思的客户端漏洞,记录一下。

  • 非必要的数据传输

系统登录时,某个数据包会返回系统所有的用户名和加密的MD5密码:

 几个有意思的客户端漏洞_第1张图片

几个有意思的客户端漏洞_第2张图片

几个有意思的客户端漏洞_第3张图片

 

 解密以后使用账户密码即可登录任意用户:

几个有意思的客户端漏洞_第4张图片

  •  SQL注入

参数未经过滤直接带入数据库查询:

 

几个有意思的客户端漏洞_第5张图片

几个有意思的客户端漏洞_第6张图片

 

万能密码登录:

 

几个有意思的客户端漏洞_第7张图片

  • 本地静态文件信息泄露

登录成功后,登录的用户名密码会保存:

几个有意思的客户端漏洞_第8张图片

密码是base64加密:

几个有意思的客户端漏洞_第9张图片

 

 

over~

 

转载于:https://www.cnblogs.com/Rakjong/p/10628701.html

你可能感兴趣的:(数据库)