任意账号注册分析&&0元购物漏洞实战

任意账号注册分析&&0元购物漏洞实战

一、任意账号注册分析
127.0.0.1:800/74cms_v3.1.20111210_beta/
任意账号注册分析&&0元购物漏洞实战_第1张图片
http://127.0.0.1:800/74cms_v3.1.20111210_beta/user/user_reg.php
任意账号注册分析&&0元购物漏洞实战_第2张图片
任意账号注册分析&&0元购物漏洞实战_第3张图片
任意账号注册分析&&0元购物漏洞实战_第4张图片
修改后,返回错误
任意账号注册分析&&0元购物漏洞实战_第5张图片
任意账号注册分析&&0元购物漏洞实战_第6张图片
发现与账号邮箱有关,发送到intruder,进行爆破。
任意账号注册分析&&0元购物漏洞实战_第7张图片
爆破成功!!!
任意账号注册分析&&0元购物漏洞实战_第8张图片
任意账号注册分析&&0元购物漏洞实战_第9张图片

任意账号注册分析&&0元购物漏洞实战_第10张图片
随机选取一个成功的进行登陆:
任意账号注册分析&&0元购物漏洞实战_第11张图片
登录成功:
任意账号注册分析&&0元购物漏洞实战_第12张图片
二、0元购物漏洞实战:
任意账号注册分析&&0元购物漏洞实战_第13张图片
任意账号注册分析&&0元购物漏洞实战_第14张图片
任意账号注册分析&&0元购物漏洞实战_第15张图片
任意账号注册分析&&0元购物漏洞实战_第16张图片
用burp抓包:
任意账号注册分析&&0元购物漏洞实战_第17张图片
任意账号注册分析&&0元购物漏洞实战_第18张图片
任意账号注册分析&&0元购物漏洞实战_第19张图片
方法二:
任意账号注册分析&&0元购物漏洞实战_第20张图片
任意账号注册分析&&0元购物漏洞实战_第21张图片
则用其他的用户进行买单,并没有花费登陆者的钱。
任意账号注册分析&&0元购物漏洞实战_第22张图片
方法三:
修改数量为负数,或者价格为负数,也可以修改成功!!!
任意账号注册分析&&0元购物漏洞实战_第23张图片
后续操作请持续关注哦!!!
了解更多请关注下列公众号:


任意账号注册分析&&0元购物漏洞实战_第24张图片

你可能感兴趣的:(Hacker,Way,安全)