当前位置: 首页 > article >正文

Pikachu- Over Permission-垂直越权

以admin 账号登陆,添加一个用户;

把添加用户的这个请求发送到  repeater;

退出admin,使用普通用户pikachu登陆;

只有查看权限;

使用pikachu 用户的认证信息,替换repeater处管理员创建用户请求的认证信息

替换cookie 

发送成功;

可以看到已经有两个 1111 用户;

越权一般就是修改认证信息、或者修改参数;

查看后端代码:

只做是否登陆校验,不做是否时管理员的校验;


http://www.kler.cn/news/334357.html

相关文章:

  • 【python爬虫可以获取到谷歌影像吗?】如何有效下载谷歌影像?
  • 【Qt】Qt学习笔记(一):Qt界面初识
  • Django学习笔记十:全面测试
  • MySQL【知识改变命运】02
  • 2025舜宇招聘【内推码】
  • 【Mysql】数据库基本操作-----DML
  • [大语言模型-论文精读] 更大且更可指导的语言模型变得不那么可靠
  • Redission · 可重入锁(Reentrant Lock)
  • VLAN:虚拟局域网
  • 基于拥堵模型的轻量级平台公交室内情况监控系统
  • 探索Python的魔法:装饰器模式的奥秘
  • pytorch 与 pytorch lightning, pytorch geometric 各个版本之间的关系
  • Spring源码-依赖注入
  • 论文笔记:Online Class-Incremental Continual Learning with Adversarial Shapley Value
  • 2.1MyBatis——ORM对象关系映射
  • python交互式命令时如何清除
  • JavaScript 中的相等性判断研究
  • 在PyQt5中,清空一个QFrame中的所有控件
  • 贴吧软件怎么切换ip
  • YOLOv8 基于NCNN的安卓部署