我们首先观察一下

BP抓包,发送到repeater,看到错误的username、password和验证码回显显示验证码输入错误

修改验证码的值,重新发送渲染,回显看到username和password错误

经过上述观察验证,可以得到,只有当页面刷新时,验证码才会刷新。

那么接下来就简单了,发送到intruder进行字典爆破(详情见上一篇文章  基于表单的暴力破解

爆破得到username:admin

               password:123456

验证码不变,输入后,login success

下班~

Logo

火山引擎开发者社区是火山引擎打造的AI技术生态平台,聚焦Agent与大模型开发,提供豆包系列模型(图像/视频/视觉)、智能分析与会话工具,并配套评测集、动手实验室及行业案例库。社区通过技术沙龙、挑战赛等活动促进开发者成长,新用户可领50万Tokens权益,助力构建智能应用。

更多推荐