Full account takeover — Never give up から学ぶ

ソース:

medium.com

脆弱性API

 

訳:

このアプリケーションの管理者アカウントをどのようにして制御できるようになったのかについて、簡単な話をしたい。

作業範囲は、target.com と呼ぶこのページで
それは空のログインページで。

 

 

まずはファジングから始めて。
Dirsearch/Gobuster/Waybackurls では 何も得られませんで。
パラメータを手動で入力しようとしましたが、何もありませんで。 

 

Burp Suite で遊び始めたのですが、ここからが面白くなってきて。

ログインしてみて:

 

 

パスワードをリセットしてみて:

 

 さまざまな電子メールを試すことができ、そのメールが存在するかどうかを知ることができ。

POST リクエストを GET に変更すると、次の結果が得られ。

 

 

しかし、API/USERS に対して GET リクエストを実行したらどうなるだろうかと考え。

 

 

64件のレコードを獲得しました!! 

 

 

ほなほな。