0
点赞
收藏
分享

微信扫一扫

pikachu之逻辑越权

求阙者 2022-04-13 阅读 70

目录

一、水平越权

1.进行登录

 2.可以直接更改参数值查看其他用户个人信息(造成了用户信息的泄露)

 3.也可以用burp抓包修改(都一样)

二、垂直越权

1.登录admin/123456抓取添加用户数据包

2.登录pikachu,找到cookie值

3.在repeater模块中,替换cookie值

4.在pikachu中查看所添加的用户


一、水平越权

水平越权是同级别之间的越权

1.进行登录

 2.可以直接更改参数值查看其他用户个人信息(造成了用户信息的泄露)

 3.也可以用burp抓包修改(都一样)

二、垂直越权

垂直越权是有普通用户向更高级别越权

垂直越权需要用到admin添加用户的数据包

1.登录admin/123456抓取添加用户数据包

2.登录pikachu,找到cookie值

3.在repeater模块中,替换cookie值

4.在pikachu中查看所添加的用户

 

举报

相关推荐

0 条评论