当前位置:网站首页>tryhackme圣诞挑战2021-Advent of Cyber 3-day1-IDOR漏洞,不安全的访问控制漏洞
tryhackme圣诞挑战2021-Advent of Cyber 3-day1-IDOR漏洞,不安全的访问控制漏洞
2022-07-01 09:41:00 【全栈程序员站长】
大家好,又见面了,我是你们的朋友全栈君。
文章目录
第一天
货物系统出现了问题,让我们想办法进行修复!
IDOR漏洞是什么?
Insecure Direct Object Reference,不安全的直接对象引用,是一种权限控制类漏洞,类似于越权漏洞吧,就是用户访问到了自己不应该访问的信息,比如我只能查看我自己的资料,但我可以通过修改一些参数访问其他人的资料。
通常出现的地方
查询get请求
post的表单的值
这里用户的id被隐藏了,如果修改,可能就会导致任意用户密码修改漏洞
cookies
cookie一般会用一些加密后的字符串,不过一些初级的程序员可能会用一些简单的明文来传输信息
比如下面的例子,可以通过修改user_id来获取其他用户的信息
挑战
初探
这个系统被篡改了,出现了点问题(虽然我没看出来hhhh
看了一下有四个功能页面,第四个符合我们这次要学的漏洞
能够看到在url中含有参数
尝试去修改这个值,修改到9的时候发现了篡改这个系统的人
点击Revert按钮能够使得系统恢复
挑战的问题
1.寻找santa的位置,根据user_id的变化找到santa即可
2.和1的思路一样
3.同上
4.都点一下user_id为9的Revert即可恢复得到flag
发布者:全栈程序员栈长,转载请注明出处:https://javaforall.cn/131772.html原文链接:https://javaforall.cn
边栏推荐
- Cortex M4 systick details
- Some tools used in embedded development
- Installation and use of NoSQL database
- Postgraduate entrance examination vocabulary 2023 sharing (1)
- Exception handling of classes in C #
- 炒币,亏了1000万。
- Upload labs for file upload - white box audit
- PHP array functions (merge, split, append, find, delete, etc.)
- PHP 字符串与二进制相互转换
- 队列的实现和应用
猜你喜欢

年薪100万,在北上广深买的起房子吗?

js作用域链与闭包

scratch大鱼吃小鱼 电子学会图形化编程scratch等级考试二级真题和答案解析2022年6月

dotnet 控制台 使用 Microsoft.Maui.Graphics 配合 Skia 进行绘图入门
![[untitled]](/img/1a/e18918cc09db9b072759409a5f39a1.png)
[untitled]

Cortex M4 systick details

樹結構---二叉樹2非遞歸遍曆

遇到女司机业余开滴滴,日入500!

Huawei accounts work together at multiple ends to create a better internet life

集成积木报表报错 org.apache.catalina.core.StandardContext.filterStart 启动过滤器异常
随机推荐
scratch大鱼吃小鱼 电子学会图形化编程scratch等级考试二级真题和答案解析2022年6月
Drive away bad emotions and stop worrying
js 使用toString 区分Object、Array
Niuke monthly race 22 tree sub chain
Network partition notes
Matrix and coordinates
The market is relatively weak recently
计网01-物理层
Mikrotik Routeros Internet access settings
Concept of digital currency
PHP code audit and File Inclusion Vulnerability
How to realize the usage of connecting multiple databases in idel
Huawei accounts work together at multiple ends to create a better internet life
富文本实现插值
【无标题】
Construction of esp8266 FreeRTOS development environment
Packetdrill script analysis guide
Sd-wan notes
Using closures to implement private variables
MT7628K eCos开发入门