HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Этичный хакинг или пентестинг > Задания/Квесты/CTF/Конкурсы
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 21.09.2025, 13:25
Kot_oo
Новичок
Регистрация: 03.04.2025
Сообщений: 0
С нами: 587570

Репутация: 0
По умолчанию

Поехали IP: 62.173.140.174:16085
Как всегда все делаем через наш любимый Burp Pro

1)
Открываем сайт ничего не обычного, пробуем ввести admin admin посмотреть, что и как работет
Получаем пользователь такой существует и пароль не верный


2) Переходим на вкладкуCreate Account
Создаем новую учетку babaika 1234 (Учетка может быть любой)

3) При успешном создании учетки логинимся под ней
Появляется форма данных



4) Пробуем повводить данные



5) Анализируем Proxy - HTTPhistory
Видим post и get запросы.
В post запросе мы передаем параметры description=12345&value=12345 (То что вводили)
В get запросе /getPass/3 получаем вывод
[{"description":"1234","id":2,"value":"1234"},{"des cription":"12345","id":3,"value":"12345"}]



6)Пробуем подменить параметр 3(id) в запросе /getPass/3 на 1 (id). Для просмотра других строк пользователей
Получаем флаг.



Уязвимость IDOR

Всем спасибо
Критика принимается )))

и по традиции

«Не стыдно не знать, стыдно не учиться» — русская пословица.
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.