記一次繞過驗證碼次數限制漏洞挖掘

漏洞發現 點擊登陸,輸入手機號,點發送驗證碼,彈出對話框要求輸入圖片驗證碼,我輸入後用BurpSuit攔截請求繼續重放,發現後臺應該沒有校驗圖片驗證碼,一樣可以發送。 嘗試重放,發送多次後,發現提示發送次數達到上限,換個手機號,還是這個提示。 開始我以爲對cookie做了校驗,切換瀏覽器後,依然不行,想到應該對ip地址做了判斷,於是想到了XFF攻擊。 漏洞利用 HTTP請求頭會將IP地址放到X-F
相關文章
相關標籤/搜索