全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
12
返回列表 发新帖
楼主: zimuxiaosheng

[疑问] 关于QQ注册后下载号码的一个小漏洞

[复制链接]
发表于 2020-4-8 21:38:27 | 显示全部楼层
紫薇新芝士 学到了
 楼主| 发表于 2020-4-8 21:40:17 | 显示全部楼层
maggch 发表于 2020-4-8 21:30
这算什么漏洞?

在这里对号码不做校验
就说明很多服务也可能不做校验
这就有趣了,而且我这个属于抛砖引玉
本人也挖过几个洞,挖到过两个这种不做校验的越权洞子,所以说,抛砖引玉抛砖引玉
 楼主| 发表于 2020-4-8 21:42:56 | 显示全部楼层

我认为,这个txt就可以认为是敏感数据,你本应该拿到属于你自己的txt
但是我通过修改参,修改包,可以达到伪造别人的txt的效果
你可以把这个txt想象成密码,数据,后台页面的校验值
发表于 2020-4-8 21:51:18 | 显示全部楼层
这个txt文件应该是临时生成的。
但是这个文件链接里的域名重要,有想法的人会玩。
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2024-4-29 07:01 , Processed in 0.064606 second(s), 8 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表