web 滲透 --- 手動挖掘漏洞

手動漏洞挖掘的原則 所有變量 所有頭 Cookie的變量 逐個變量刪除 先手動進行爬網,過濾只有參數的頁面 將頁面發送至repeater模塊,進行變量的逐個修改或刪除  burpsuit 中變量名爲藍色,值爲紅色,修改之後可以使用comparer模塊進行比較 漏洞的本質 數據與指令的混淆 對用戶輸入信息過濾不嚴判斷失誤,誤將指令當數據 身份認證漏洞 針對身份認證 使用常用弱口令/基於字典的密碼暴力
相關文章
相關標籤/搜索