资讯

利用网站漏洞绕过千图网VIP限制免费下载设计模板模块素材

MarginNote 3 - Mac端PDF阅读批注工具 激活码价格:¥69.00
赤友 NTFS for Mac 助手 -  磁盘硬盘格式读写软件注册激活码价格:¥35.00
虫洞 -  iPhone安卓投屏操控 电脑手机多屏协同,价格:¥45.00
namesilo全网最便宜域名注册商,输入折扣码:nsilo20立减1美元!

先使用账号登录千图网,然后找到设计模板板块:http://588ku.com/moban/ 只限于“设计模板”模块,找到你要下载的素材,点击进入素材详情页面(http://588ku.com/moban/4645601.html)。
利用网站漏洞绕过千图网VIP限制免费下载设计模板模块素材
先按F12打开开发工具后点击下载模板,弹出VIP提醒,不管他!找到如下图的地址:
利用网站漏洞绕过千图网VIP限制免费下载设计模板模块素材
“http://588ku.com/index.php?m=Download&a=downloadPSD&id=4645601&picType=11&v=3”后将其复制在新的标签窗口打开,利用网站漏洞绕过千图网VIP限制免费下载设计模板模块素材
将此连接“http://588ku.com/index.php?m=Download&a=downloadPSD&id=4645601&picType=11&v=3”的后面:“v=3”改为“v=1”然后重新访问这个页面,这是我们看到如下界面:
利用网站漏洞绕过千图网VIP限制免费下载设计模板模块素材
将下面这个标记连接复制出来修改
利用网站漏洞绕过千图网VIP限制免费下载设计模板模块素材
把“\”去掉就可以得到正确的文件链接地址。
此方法并不是永久有效,得看管理员什么时候修复了,没修复之前,可以一直使用。
漏洞分析:
1.程序对是否是VIP会员做的判断是取的 URL参数 v的值, 当V=1时判断是会员。
2.他这个是先调用的数据库,获取到了V参数值,但是却允许前端对V参数的二次赋值。
3.程序把这个值直观的显示到了前台用户可控的 "URL地址中",并且判断是否是VIP也是从"URL地址的V参数中取值",最终导致了这个漏洞的出现。

(1)

本文由 podipod软库网 作者:DevOps 发表,转载请注明来源!

ToDesk - 安全好用流畅远程控制软件 替代TeamViewer,价格:¥108.00
Eagle - 图片收集管理必备软件 激活码价格:¥119.00
PDF Expert 2 - Mac上优秀的PDF阅读编辑工具,价格:¥119.00

热评文章

发表评论