记录工作实践、项目复盘及教学如何简单完成任务(这个方法可能有点与众不同)
免责声明:
本文所介绍的内容仅做学习交流使用,严禁利用文中技术进行非法行为,否则造成一切严重后果自负!再次强调:严禁对未授权设备进行渗透测试!
一、简介
靶场所在链接:(已获得授权测试)
登录密码重置漏洞分析溯源https://www.mozhe.cn/bug/detail/K2sxTTVYaWNncUE1cTdyNXIyTklHdz09bW96aGUmozhe
二、解题步骤
我们需先注册一个墨者学院的账号(这里就不做过多展示,相信大家都会)然后我们点击启动靶场
然后如下图展示,点击访问即可
打开后显示为
我们点击:点击进入重置密码
然后会看到这个页面
在需要填写的地方写上需要的内容
然后我们打开Burp Suite找到代理模块,然后点击:点击获取来获取验证码(工具已遵循《网络安全法》要求,仅用于授权环境测试)
如图:会出现一个方法为post的请求,我们将请求里的mobile后的数字改为靶场给我们的号码然后选择放行,来测试一下可行性
然后就会有这个页面产生验证码
再之后就将验证码填入即可
随后点击重置密码即可
至此所有步骤都已完成,然后回到最早的页面输入key就可以了
免责声明:
「本文所有操作均在授权靶场环境(如 DVWA、VulnHub、春秋云境等)中完成,严禁用于未授权系统。违反者需自行承担法律责任。」
背景及建议:
- 漏洞背景:说明该漏洞在真实场景中的危害(如 “某系统因密码重置逻辑缺陷导致账号被盗”);
- 防御建议:提供可落地的防护方法(如 “增加验证码复杂度”“过滤敏感参数”)。