Quanto è sfruttabile un codice QR in un sistema di login?

0

Sto prendendo una sfida CTF su un servizio web. L'obiettivo è raccogliere la maggior parte delle informazioni possibili di un utente. Ho accesso al login e alla password, ma la password è scaduta e l'account deve essere recuperato caricando un codice QR sul sito web. Non sono consentite altre estensioni di file oltre a JPEG per il caricamento. Detto questo, ho provato a generare un codice QR con le informazioni di accesso fornite, senza risultati. Si prega di notare che la mia comprensione al riguardo è pessima. Quindi mi chiedevo se lo sfruttamento di un codice QR sarebbe un buon vettore di attacco. Ma sto iniziando a capire che potrebbe non essere un modo pratico / eseguibile. Sto andando nella direzione giusta?

    
posta fish202 15.10.2017 - 04:24
fonte

1 risposta

0

Invece di caricare le informazioni utente sul codice QR, prova a caricare uno script dannoso per ignorare il login. Se hai trovato la directory dei caricamenti, puoi eseguire il tuo script e ottenere più accesso.

    
risposta data 15.10.2017 - 10:08
fonte

Leggi altre domande sui tag