短信验证码绕过
  

安全测试用例 1567

{{ttag.title}}
漏洞描述
短信验证码通常用于验证是否用户身份,例如在Web应用登录处、找回密码、双因素认证等地方都会存在短信验证码。通过这种方式,可以验证此登录身份是否为本人。绕过短信验证码就是在绕过验证码的情况下直接登录系统或跳过身份认证功能,例如返回包查看网站是否将验证码回显、爆破、万能验证码、验证码不刷新等。
漏洞成因
短信验证码功能存在安全问题,问题可能由以下几个问题导致:验证码不刷新、验证码不存在时间限制、验证码在数据返回包回显、验证码可爆破、删掉验证码参数绕过等。
风险分析
攻击者绕过验证码根据验证码所在的网站功能的不同而不同,可能导致攻击者未授权访问、攻击者任意注册、绕过身份验证找回密码、绕过双因素认证等。
加固建议
验证码功能设置时间限制、设置尝试次数防止爆破;
生成复杂的验证码,并设置验证码的有效时间;
验证码不在前端校验,验证码在后端生成,无规律。
测试方法
测试功能
登录模块、注册模块、找回密码等存在验证码的模块
测试点
登录处验证码前端校验;
验证码内容在数据包回显;
删除验证码参数尝试绕过;
万能验证码;
发送验证码处可抓包修改手机号、密码等;
修改返回包参数。
测试工具
burpsuite、字典生成器、暴力破解工具
测试步骤
1. 此处测试方法比较灵活,如查看验证码的位数以及组成规律,观察能否被暴力猜解;
2. 验证码在向服务器进行验证过程中是否存在缺陷,是否可以通过修改返回包的方式来绕过验证;
3. 检查验证码是否在前端校验,是否在数据包回显等。

打赏鼓励作者,期待更多好文!

打赏
4人已打赏

ZD 发表于 2023-3-16 09:08
  
感谢楼主分享,每日学习打卡
新手623937 发表于 2023-3-16 09:09
  
感谢楼主分享,每日学习打卡
ZD 发表于 2023-3-16 09:27
  
感谢楼主分享,每日学习打卡
感谢楼主分享,每日学习打卡
安全测试用例 发表于 2023-3-16 09:28
  
感谢楼主分享,每日学习打卡
菜鸟不如 发表于 2023-3-16 09:30
  
感谢楼主分享,每日学习打卡
菜鸟不如 发表于 2023-3-16 09:42
  
感谢楼主分享,每日学习打卡感谢楼主分享,每日学习打卡感谢楼主分享,每日学习打卡
新手912522 发表于 2023-3-17 09:54
  
感谢楼主分享,每日学习打卡
新手589624 发表于 2023-4-11 16:36
  
登陆论坛学习网络知识
、马龙 发表于 2024-2-26 09:18
  

感谢楼主分享,每日学习打卡
发表新帖
热门标签
全部标签>
每日一问
技术盲盒
技术笔记
干货满满
技术咨询
产品连连看
新版本体验
功能体验
标准化排查
GIF动图学习
通用技术
自助服务平台操作指引
2023技术争霸赛专题
运维工具
信服课堂视频
秒懂零信任
技术晨报
用户认证
答题自测
深信服技术支持平台
安装部署配置
SDP百科
设备维护
社区帮助指南
每日一记
玩转零信任
畅聊IT
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
云计算知识
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选

本版达人

新手68983...

本周分享达人

零和一网络

本周提问达人