


[TOC]
本文涉及内容在我的《任意用户登录漏洞挖掘思路》文章中的验证码部分有所提及,为避免重复造轮子,请同步学习
这里先简单介绍一下DDoS


[TOC]
手机验证码导致的任意用户登录主要包括:验证码爆破、验证码明文返回、存在万能验证码、验证码未绑定用户、获取验证码的手机号字段可双写、验证码为空/任意验证码可成功验证等。下面展开来讲。
这里先给出一张整体的文件上传Bypass技巧脑图,如下

首先有四个常识需要注意:
隐形资产 == 隐藏资产
host注入 ≠ host型的ssrf ≠ hosts碰撞,host碰撞属于host头攻击的一种
反向代理服务器 == 反代服务器
报文头 == 标头
