原文:[CISCN2019 华北赛区 Day1 Web2]ikun

x :抓包薅羊毛逻辑漏洞 提示我们买lv ,根据源码我们要找到lv ,写个v脚本: 找到lv 在 直接跳转,发现买不起,抓包 修改折扣 购买成功,提示需要admin权限 x JWT伪造 先来了解JWT: JSON Web Token JSON Web Token JWT 是一个开放标准 RFC ,它定义了一种紧凑的 自包含的方式,用于作为JSON对象在各方之间安全地传输信息。该信息可以被验证和信 ...

2020-01-10 22:04 0 360 推荐指数:

查看详情

[CISCN2019 华北赛区 Day1 Web2]ikun

之前做题写做题思路过程一般都是做完了再写,不过这道题脑洞比较大而且涉及到的知识点比较多,所以边复现边写wp。 靶场打开了之后比较有意思 鸡你太美 简单地看一下页面,是购物商城的网页 应 ...

Sat Jan 11 01:01:00 CST 2020 0 1244
BUUCTF | [CISCN2019 华北赛区 Day1 Web2]ikun

步骤: 找到lv6的购买出,修改折扣买lv6 ;然后找到admin的登陆界面,JWT破解,登陆admin ;点击一键成为大会员,利用python反序列化漏洞读取flag ...

Sun Nov 03 22:24:00 CST 2019 0 354
[CISCN2019 华北赛区 Day1 Web1]Dropbox

0x01 前言 通常我们在利用反序列化漏洞的时候,只能将序列化后的字符串传入unserialize(),随着代码安全性越来越高,利用难度也越来越大。但在不久前的Black Hat上,安全研究员Sam ...

Tue Feb 04 23:41:00 CST 2020 0 884
 
粤ICP备18138465号  © 2018-2025 CODEPRJ.COM