Advertisement

短信轰炸利用多种手段与策略

阅读量:

前言:

在测试甲方业务或者深入探索SRC等业务的过程中时有遇到发送短信验证的情况,在这种情况下我们能够想到的是任意用户登录、短信轰炸以及任意用户更改密码等多个具有逻辑性的漏洞问题;即使是一些较为基础性的问题也需要我们具备清晰的思维能力去深入分析;为了更好地帮助大家理解我们可以通过分享几个具体的短信轰炸案例来演示如何绕开这些安全机制;而对于高危问题而言如果数量不足则难以单独解决因此我们可以将低危问题整合进来形成一个整体应对策略

1. 参数污染绕过

参数干扰是指系统发送短信请求时,在获取数据时会提取数字字段,并通过加入非数字字符来规避手机号码验证机制。

2. 变量污染绕过

所谓变量污染呢?大概是因为该系统在处理第一个变量时,默认将其视为固定值;然而在实际的数据包传递过程中若遇到具有相同名称的数据项,则会采用后续的所有参数作为基准进行传输;从而规避了系统对固定值的验证机制

![](https://ad.itadn.com/c/weblog/blog-img/images/2025-05-31/INu6zsSAOForH9kgfXKQ

全部评论 (0)

还没有任何评论哟~