网络安全中SRC验证码绕过思路总结

2023-12-05 0 540
目录
  • 1. 验证码使用后不会销毁
  • 2. 生成验证码字符集可控
  • 3. 验证码存放在暴露位置
  • 4. 验证码为空,或8888,0000等可绕过
  • 5.其他对比后验证码未销毁
  • 6.验证码尺寸可控
  • 7.验证码过于简单,可轻易机器识别
  • 8. 待补充…

总结了一下SRC中常见的验证码绕过思路

1. 验证码使用后不会销毁

验证码可重复使用,导致可爆破账户

2. 生成验证码字符集可控

验证码可控,可自行选择验证码(案例:ThinkCMF 1.X-2.X)

网络安全中SRC验证码绕过思路总结

3. 验证码存放在暴露位置

比如验证码藏到cookie里面,或者藏到编码后的某些值里面,藏到图片的字节里面等(有时也会进行加密编码藏起来)

网络安全中SRC验证码绕过思路总结

4. 验证码为空,或8888,0000等可绕过

验证码为空,是因为程序逻辑错误,验证码验证一次之后本该退出此次验证码,生成新的,由于没有生成新的继续验证密码是否正确

8888,0000等为开发程序时设置的万能密码,方便测试,有时候会忘记删除

1111 2222 3333 4444 5555 6666 7777 8888 9999

5.其他对比后验证码未销毁

仅仅校验了密码字段和验证码,用户名并未校验,那么这里就可以输入一个弱密码(如123456,111111,123123等等),然后反向去遍历用户,获取正确的口令。

网络安全中SRC验证码绕过思路总结

6.验证码尺寸可控

该问题被人们广为关注源于PHPcms早期版本的后台登录验证码尺寸可控,可用于DDoS。

网络安全中SRC验证码绕过思路总结

7.验证码过于简单,可轻易机器识别

如良精南方都可识别

网络安全中SRC验证码绕过思路总结

8. 待补充…

修复方法:

验证码设置为6位并设置超时(一分钟)失效。

建议修改应用程序源代码,在登录模块中增加对验证码正确性的验证,并且要保证在验证用户名、密码或其他信息之前首先验证验证码的正确性。

以上就是网络安全中SRC验证码绕过思路总结的详细内容,更多关于网络安全SRC验证码绕过的资料请关注悠久资源网其它相关文章!

您可能感兴趣的文章:

  • DDoS攻击与CC攻击网络安全的两大挑战如何应对防御
  • 突破神奇的Cloudflare防火墙的网络安全学习
  • 网络安全漏洞渗透测试之文件上传绕过思路案例详解
  • 网络安全渗透测试反序列化漏洞分析与复现工作
  • 网络安全渗透测试小程序抓包流程步骤详解
  • 网络安全常见问题隐患及其应对措施详解

收藏 (0) 打赏

感谢您的支持,我会继续努力的!

打开微信/支付宝扫一扫,即可进行扫码打赏哦,分享从这里开始,精彩与您同在
点赞 (0)

悠久资源 编程安全 网络安全中SRC验证码绕过思路总结 https://www.u-9.cn/biancheng/bcanquan/98353.html

常见问题

相关文章

发表评论
暂无评论
官方客服团队

为您解决烦忧 - 24小时在线 专业服务