2024年12月5日
从JS代码审计到GraphQL利用的管理账户接管
通过前期信息收集,发现一处登录页面: 只有登录,没有注册、忘记密码等入口。 那就试着对端点进行Fuzz看看: 然后将登录请求替换为注册看看: 失败。 查看Wappalyzer插件会有什么启示: 有 G...
骨哥说事公众号首发地
通过前期信息收集,发现一处登录页面: 只有登录,没有注册、忘记密码等入口。 那就试着对端点进行Fuzz看看: 然后将登录请求替换为注册看看: 失败。 查看Wappalyzer插件会有什么启示: 有 G...
背景介绍 本文将分享国外一位白帽子对于多重身份验证功能实施渗透测试时的一些经验,希望能对你有所启发。 什么GraphQL? GraphQL 是 API 的一种查询语言,允许客户端准确请求他们需要的数据...