博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
一次伪造登录请求
阅读量:4360 次
发布时间:2019-06-07

本文共 660 字,大约阅读时间需要 2 分钟。

1.公司发布了一个新的系统,boss要求免登陆加入部门首页

2.部门信息化平台当然不能和公司网站公用一个域名咯

3.方法一,根据超链接地址,发现一组数据作为request值传给了**.do,后面直接使用这个地址就可以免登陆进入系统,但是数据本身是被加密过的,这里又不知道加密的算法,此路不好走

4.方法二,忽然发现直接访问**.do就是登陆界面,而且不用输入验证码,对于我这种小白来说真的是再合适不过了,于是就伪造了一个登陆界面

1  2  3  4 
5 无标题文档 6 15 16 17 18
19
20
21
22
23
24
25
26
27 28

这里为了公司保密需要,就用'*'替换掉了一些信息,但是不影响阅读

5.一个更简单的方法,直接将Post的值作为Request参数放在超链接中

http://wz*.******.com/x**m/r**c/log*tion.do?loginName=**&password=**&groupId=*&passwordA=*&attachCode=*&showAttachCode=0*&rmbUser=on**

好吧,这样就行了,至于JS伪造http请求,还没学会,就酱吧先

转载于:https://www.cnblogs.com/Doumiao/p/6615871.html

你可能感兴趣的文章
PhysX入门教程(全)
查看>>
Codeforces 948D Perfect Security 【01字典树】
查看>>
android中通过ServerSocket创建端口问题
查看>>
fieldset、legend、display html元素
查看>>
IntelliJ IDEA 14.x 与 Tomcat 集成,创建并运行Java Web项目
查看>>
JavaWeb学习-Tomcat
查看>>
优秀程序员==工作时间长的程序员么?
查看>>
docker学习笔记2:容器操作
查看>>
深入浅出设计模式——访问者模式(Visitor Pattern)
查看>>
【转载】zookeeper 分布式锁 实现
查看>>
SQL语法
查看>>
Django(三) ORM 数据库操作
查看>>
【转】iOS静态库 【.a 和framework】【超详细】
查看>>
【转】Android中自定义控件的步骤
查看>>
软件测试工作中的沟通问题
查看>>
format 的用法,9*9乘法表
查看>>
mysql--5
查看>>
uva11214 Guarding the Chessboard
查看>>
CentOS6.4下Git服务器Gitosis安装配置
查看>>
007 斐波那契数列
查看>>