拿下了一個美女圖片網(wǎng)站
相關(guān)閱讀:一款神仙接私活低代碼平臺,吊到不行(附源碼)
來自:FreeBuf.COM,起于凡而非于凡
鏈接:https://www.freebuf.com/articles/web/250308.html
說明
PS:本文僅用于技術(shù)研究與討論,嚴(yán)禁用于非法用途,違者后果自負(fù)

cookie

sessionStorage

登錄、權(quán)限認(rèn)定
登錄賬戶后,先判斷圖集加載頁面怎么認(rèn)定用戶的權(quán)限的,看看會不會用到sessionStorage的uid或者token。
這里就要介紹下怎么使用火狐瀏覽器分析前端的代碼了。
按F12打開開發(fā)者工具,然后按照圖中的說明,查看加載圖集頁面時所發(fā)起的ajax請求:

從上圖得知,一共發(fā)起了4次ajajx請求,根據(jù)相應(yīng)的內(nèi)容,getContentInfo接口返回了圖集的數(shù)據(jù)。



window.onload


這里可以看到傳入了一個object,就是getData,里面的token就是sessionStorage的token:



所以也返回了這部分的數(shù)據(jù):

點(diǎn)開一看,終于發(fā)現(xiàn)低級錯誤了,url沒做處理,返回了整個圖集圖片的url:

也就是說,雖然這頁面的圖集本身的其余圖片我沒法看到,但是它頁面中推薦的圖集的圖片我全都可以看到:

注意:直接使用圖片地址其實(shí)還是不能查看到圖片,需要在地址后面加上一個參數(shù):

但是這個參數(shù)每次登錄后都是固定的,可以從localStorage中得到,也可以從免費(fèi)可觀看的圖片地址中得到,意義不大。


我也就隨便一試,居然還真使用了弱口令,下圖是登錄成功后”我的作品“頁面:

點(diǎn)擊一個作品進(jìn)去,顯示已購買:

感想
-End-
