实时天气
意想不到的惊喜-某网站身份未授权漏洞

意想不到的惊喜-某网站身份未授权漏洞

好久没登录的x网站忘记了用户名,想着找回下结果发现了意向不到的惊喜。 正常逻辑下,当用户找回用户名时会将找回地址发送到对应的邮箱中,然后通过邮件中的找回地址重新设置, 实际上发现邮箱并没有收到邮件,而是将找回信息直接暴露在网页上,可以直接通过上面的找回地址重置用户名的密码,按照此方式只要知道网站的已知用户邮箱就可以做到重置其他用户的密码了。 漏洞已反馈至网站...

2025-2-7 456 0

Sql注入漏洞实战记录

Sql注入漏洞实战记录

以往在练习sql注入漏洞的时候都是通过搭建靶站的方式进行的,靶站的东西再怎么反复练习也就那么回事了,要是真想有个效果还得来点实际的! 闲来无事上google再翻一翻,以前也翻过很多次,无奈技术菜没有找到什么适合我这种菜鸟水平的站来测试一波,真正的大佬都是个站就日的,不像我这种菜鸡,测试个网站还得东翻翻西找找…按照以往的方式还是用goole hacker的方式...

2024-9-3 646 0

组合拳:Fiddler+Postman+AppScan,搞定C/S端软件漏洞扫描

组合拳:Fiddler+Postman+AppScan,搞定C/S端软件漏洞扫描

时隔3个月,今天来更新一篇个人觉得很有意义的文章,为什么说是这篇内容比较有意义呢?主要有以下几点: 1、关于此问题的文章全网基本上没有,大部分说的都是通过Appscan+Profixer对手机端App测试进行描述,缺少对C/S端的教学; 2、解决了近期项目上的问题; 3、文章+1、也希望能够为以后遇到此问题的朋友们提供一种新的解决方式。 废话不多说,开始正事...

2024-6-14 1491 0

Linux命令之grep日志查询

Linux命令之grep日志查询

以前只是用过grep命令查过端口、查过进程信息,但是并不知道可以去查日期过滤日志。 上次项目时看到开发人员用到过grep命令,今天在用jmeter测试时又想起了这个命令,于是用一些时间网上查了查用了用,对于日常排错还是非常有帮助的。 现在就把关于grep命令常用的一些查询方式写一写,grep命令很强大,是Linux三剑客其中之一,因为自己用的少,暂不具体深挖...

2023-9-1 1038 0

初上手!Jemter测试TCP协议

初上手!Jemter测试TCP协议

一个对充电桩系统的性能测试前期准备,系统采用TCP协议发送16进制报文的形式进行通信。 为了方便后期测试,而且也是因为第一次接触,直接到客户现场调试了下,发现Jmeter是可以支持TCP协议的测试的,去之前也和小伙伴了解了下,百度上还是有很多对应的文章的,但是苦于没有对应的环境,好在客户那边有套测试环境,这样就可以实操下了。 根据前期看的文章,整个过程分别为...

2023-9-1 577 0

Linux设置自动挂载硬盘方法

Linux设置自动挂载硬盘方法

最近项目需要配合开发那边准备虚机环境,一共配置了25台,好不容易配置好后,结果开发团队反馈说重启后挂载的硬盘掉了?啊??? 其实关于linux如何挂载硬盘在自己的虚拟机上就出现过,当时因为安装软件发现空间不够,但是分配了新的硬盘空间确不知道如何挂载,趁着这次机会可以好好的记录一下了。以后这种问题就可以避免了…. 不熟悉linux的硬盘挂载时以为会非常的麻烦,...

2023-9-1 522 0