OWASP Security Shepherd 解法 basket_ball | 765 | 2021-11-16 12:20 | 网络安全 1483 字 | 6 分钟 不安全的直接对象引用 点击刷新的个人资料并用burpsuite抓包 将username参数guest改为admin并发送,获取key 失效的数据认证 根据题意输入负数,结果报错 F12查看源码,发现前端验证,可以绕过 先输入一个整数提交并抓包 然后在burp中修改为负数提交 获取到key 安全性设定缺失 用户名爆破出admin 密码爆破出passw… burpsuiteCSRFCTFOWASPsql注入WebXSS网络安全