webug靶場邏輯漏洞篇

越權修改密碼 先用admin登錄,直接得到一個修改密碼的界面 嘗試修改admin的密碼,用burpsuite攔截流量包,可以看到URI中有id值,猜測這可能是驗證用戶身份的一個手段,因爲這裏我們知道庫中有兩個用戶,將id修改爲2,新密碼改爲我們要的密碼 在burpsuite中進行修改密碼,去數據庫中查看,發現用戶id爲2的用戶密碼以及更改。 支付漏洞 抓取購買商品的流量包,可以看到price應該是
相關文章
相關標籤/搜索