日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

网络学院迅速挂课

發布時間:2023/12/14 编程问答 38 豆豆
生活随笔 收集整理的這篇文章主要介紹了 网络学院迅速挂课 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

最近領導打算開展內網安全測試,我思考著也學習學習網絡安全的技術吧,研究了幾天,在內網里也沒弄出個啥明堂,看來安全技術是一門高深的學問呀,正準備放棄,看了一眼旁邊正在互聯網上掛課的筆記本,內網搞不定,把這掛課的網站搞一下試試。

怎么搞,肯定要搞最有用的,快速掛完課程肯定是我這種不愛學習的人,最需要的,動手。

根據多年掛課經驗,每次學習結束后點擊“退出”按鈕時,服務器會去計算學習時長,用瀏覽器觀察了一下點擊退出后,都發生了設么。

發現”EditStudentLessonCourseWare”發送一個POST請求,那這個請求又向服務發送了哪些數據呢?

作為一個技術小白,肯定是沒看懂,但最前面的JSON提示了我,找在線工具翻譯一下:

“studyTime”,這不就是學習時長么,如果把這個時間改一下,會不會達到迅速掛滿課時的效果呢?

BurpSuite軟件有一個代理劫持功能,簡單的說就是,設置一個代理,網頁發送的POST先經過代理,再發送給服務器,在經過代理的時候,可以把POST請求內的參數進行修改。上效果圖。

修改的時候以為,以為時間是按秒計算的,多按了幾個“9”,我這數學果然是體育老師教的。

思考:網站在前端通常會對用戶的輸入做嚴格的檢查,但對數據進入服務器時,缺少了對數據合法性的檢查,所以數據在傳輸的途中被竄改,服務器不檢查,照單全收,就是問題所在。這次我只是把學習的時長改大了,這些數字直接進了數據庫,那我要是輸入一些惡意代碼(sql注入漏洞代碼)呢?我不敢想了,我的行為已經太危險了。

備注:已經把我修改學習時長的過程,給網絡學院的技術團隊發送了文檔,希望他們盡快修改吧。

總結

以上是生活随笔為你收集整理的网络学院迅速挂课的全部內容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。