逻辑,起手稍微容易些,但对于自动化的工具来说又不那么容易检测到,最深刻的还是绕过了某金融网站的邮箱注册验证。
擅长逻辑漏洞,但最深刻的一次挖洞经历是文件上传,由于后台对文件名无限制,但上传的文件里面的内容会当成txt格式打印在网页,最后也是配合html标签等getshell了。
可能是sql注入漏洞吧。我第一次在企业SRC里赚到钱的就是sql注入了。当时那个高危洞赚了漏洞第一桶金---1.2k,让高兴了好几天。
逻辑漏洞吧,第一次挖到漏洞的经历肯定是最难忘的,是一个学校的网站,前台测试了很久都没有找到漏洞最后通过搜索引擎找到了一个学号爆破密码进去了学生的管理系统,然后发现cookie没有做验证可以直接修改学号越权访问
您当前没有「奇安信攻防社区」的账号,注册后可获取更多的使用权限。