参考解答
Example 1
直接访问,提示认证失败
尝试用空认证访问,发现认证成功
Example 2
直接访问,认证为hacker用户,可是我们希望能认证成admin用户
可以有以下几种尝试
通配符用户名
通配符密码
推测后端的认证方式
利用截断构造特殊的payload
参考资料
Web for pentester I part 2
http://www.atomsec.org/%E5%AE%89%E5%85%A8/web_for_pentester_i-part-2/
直接访问,提示认证失败
尝试用空认证访问,发现认证成功
直接访问,认证为hacker用户,可是我们希望能认证成admin用户
可以有以下几种尝试
通配符用户名
通配符密码
推测后端的认证方式
利用截断构造特殊的payload
Web for pentester I part 2
http://www.atomsec.org/%E5%AE%89%E5%85%A8/web_for_pentester_i-part-2/