国产xxxx99真实实拍_久久不雅视频_高清韩国a级特黄毛片_嗯老师别我我受不了了小说

資訊專欄INFORMATION COLUMN

在學校一卡通系統看到的一些東西

Caicloud / 2649人閱讀

摘要:剛到家,正好把前幾天學到的東西總結一下。大概是這樣的,校園一卡通是用戶名位密碼,可以在網上查看帳戶信息。打開一卡通網站,登陸的地方只有用戶名和密碼。很常規的做法,調出工作臺,自己登陸一次,看看上去的數據。抓包結果顯示,用戶名和加密的密碼。

剛到家,正好把前幾天學到的東西總結一下。
大概是這樣的,校園一卡通是用戶名+6位密碼,可以在網上查看帳戶信息。不禁讓我聯想到APR攻擊和登陸暴力窮舉,畢竟校園卡里面都是錢嘛。
打開一卡通網站,登陸的地方只有用戶名和密碼。很常規的做法,F12調出工作臺,自己登陸一次,看看POST上去的數據。抓包結果顯示,用戶名和MD5加密的密碼。于是我試著手動構造用戶名和MD5加密的密碼提交上去,結果提示密碼錯誤。再次抓包,發現每次POST數據中加密的密碼都不一樣~好奇。。。
查看相關源碼,弄懂了大概的原理。POST之前,MD5加密密碼和一個隨機字符串。

password = md5(password+randStr);

這個randStr是每次加載頁面時隨機程序生成的,也就是說web程序首先生成一個randStr,然后把它保存在session里面,同時輸出到前端。前端用隨機碼加密用戶密碼之后POST給服務器(str1),服務器再取出session中的隨機碼對數據庫中的用戶密碼進行加密(str2),再和POST上來的數據做比較(str1 == str2),就可以確定身份了。

這樣做的好處在于,就算內網出現了ARP欺騙,也不會泄露出用戶密碼。

文章版權歸作者所有,未經允許請勿轉載,若此文章存在違規行為,您可以聯系管理員刪除。

轉載請注明本文地址:http://m.specialneedsforspecialkids.com/yun/20791.html

相關文章

  • 一個普通本科校生前端學習之路

    摘要:也就正式開始了我的前端之路。在這期間,我還購買并配置了自己的云服務器,自己的博客系統,自己的還學會了的基本操作。不必說的是高級程序設計豆瓣鏈接這本書,也就是大家常說的高程,基本上每個合格的前端程序員都要熟讀很多很多次,每次讀都會有新發現。 原創 西安前端交流會: 卡農 ovenzeze@qq.com 本文章同步發表在wdShare西安前端交流會網站、我的個人博客以及segmentF...

    mylxsw 評論0 收藏0
  • 一個普通本科校生前端學習之路

    摘要:也就正式開始了我的前端之路。在這期間,我還購買并配置了自己的云服務器,自己的博客系統,自己的還學會了的基本操作。不必說的是高級程序設計豆瓣鏈接這本書,也就是大家常說的高程,基本上每個合格的前端程序員都要熟讀很多很多次,每次讀都會有新發現。 原創 西安前端交流會: 卡農 ovenzeze@qq.com 本文章同步發表在wdShare西安前端交流會網站、我的個人博客以及segmentF...

    buildupchao 評論0 收藏0
  • Limesurvey二次開發(接入CAS統一身份認證)隨筆

    摘要:在我開發之前只看見上海交通大學完成了自己的二次開發,并且接入了自己學校的統一身份認證系統,除此之外,南京大學也打算做這個東西,然而過去了兩年,好像還是沒有完成開發。具體的實現可以參照上海交通大學的問卷吧系統。 Limesurvey是一個比較著名的開源問卷調查項目,GitHub地址:https://github.com/LimeSurvey/LimeSurvey 但由于種種原因,雖然用搜...

    Cympros 評論0 收藏0
  • JavaScript精編干貨

    摘要:老姚淺談怎么學鑒于時不時,有同學私信問我老姚,下同怎么學前端的問題。擼碼聽歌,全局控制。 淺析用 js 解析 xml 的方法 由于項目上需要解析 xml,于是各種百度,然后自己總結了下各個主流瀏覽器解析 xml 的方法,只能是很淺顯的知道他的用法,但是還沒有深層次的研究。 裝 X - 建立自己的斗圖網站庫 之前加過一個斗圖群,看到很多經典的表情,然后就收藏到了 QQ, 迫于本屌絲開不起...

    Fourierr 評論0 收藏0

發表評論

0條評論

Caicloud

|高級講師

TA的文章

閱讀更多
最新活動
閱讀需要支付1元查看
<