验证码绕过不过期验证码的方法与原理
笔记哥 /
04-14 /
38点赞 /
0评论 /
799阅读
# 验证码绕过之不过期的验证码
### (服务器校验)
- ### 开始

- 随便输入内容,进行抓包查看(send to Repeater)

- ### 发现先对验证码进行检查,输入空以及错误验证码都会报错

- ### 先检查验证码是否会过期,随意输入用户名与密码,然后输入正确的验证码,结果返回用户名或密码错误

- ### 然后再次更改密码以及用户名,不更改验证码,进行重发(这里不要放包,不然验证码会刷新,直接在Repeater进行重发即可)

- ### 由于验证码不过期,所以我们只需要用正确的验证码对用户名以及密码进行暴力破解即可(具体payload还请查看上一篇博客)

- ### 最终暴力破解之后得到正确的用户名以及密码


- ### 查看用户名与密码,返回浏览器页面输入正确的用户名,密码以及新产生的验证码进行登录


### 如何判断一个验证码的校验是在服务端还是客户端是一个进行攻击的前置步骤,一个较为简单的思路就是对网页发出的请求进行抓包,如果抓包产生的数据什么都没有,而网页的登录界面已经返回“验证码错误”的提示,那么可以基本确定验证码的校验是客户端,也就是前端代码进行校验
### 至于为什么验证码只要正确就可以抓包进行暴力破解?原因大概如下
- ### 验证码过期机制缺失
- ### 查看页面源码,发现在对验证码核验通过之后并没有进行销毁或者更新,导致只要验证码正确,攻击者就可以进行暴力破解

- ### 解决办法,在验证码核验通过之后进行销毁,确保每一次提交都会产生新的验证码来核验
- ### 验证码验证逻辑漏洞
- ### 代码里验证码验证逻辑的位置处于用户名和密码验证之前,不过一旦验证码验证通过,在后续的用户名和密码验证过程中,没有再次对验证码进行验证。攻击者可以先输入正确的验证码让验证码验证环节通过,之后在不断尝试不同的用户名和密码组合时,持续使用这个正确的验证码,从而绕过验证码的限制
本文来自投稿,不代表本站立场,如若转载,请注明出处:http//www.knowhub.vip/share/2/2248
- 热门的技术博文分享
- 1 . ESP实现Web服务器
- 2 . 从零到一:打造高效的金仓社区 API 集成到 MCP 服务方案
- 3 . 使用C#构建一个同时问多个LLM并总结的小工具
- 4 . .NET 原生驾驭 AI 新基建实战系列Milvus ── 大规模 AI 应用的向量数据库首选
- 5 . 在Avalonia/C#中使用依赖注入过程记录
- 6 . [设计模式/Java] 设计模式之工厂方法模式
- 7 . 5. RabbitMQ 消息队列中 Exchanges(交换机) 的详细说明
- 8 . SQL 中的各种连接 JOIN 的区别总结!
- 9 . JavaScript 中防抖和节流的多种实现方式及应用场景
- 10 . SaltStack 远程命令执行中文乱码问题
- 11 . 推荐10个 DeepSeek 神级提示词,建议搜藏起来使用
- 12 . C#基础:枚举、数组、类型、函数等解析
- 13 . VMware平台的Ubuntu部署完全分布式Hadoop环境
- 14 . C# 多项目打包时如何将项目引用转为包依赖
- 15 . Chrome 135 版本开发者工具(DevTools)更新内容
- 16 . 从零创建npm依赖,只需执行一条命令
- 17 . 关于 Newtonsoft.Json 和 System.Text.Json 混用导致的的序列化不识别的问题
- 18 . 大模型微调实战之训练数据集准备的艺术与科学
- 19 . Windows快速安装MongoDB之Mongo实战
- 20 . 探索 C# 14 新功能:实用特性为编程带来便利