发晚了,应该在Clousx6还没出抓包时发![[滑稽]](/public/face/f25.png)
我设计了一款授权系统(词库+php)全开源
词库的思路是这样子的
Clousx6出了一个新变量:PHP执行变量
这样子我们遍可以在Clousx6内执行php
但是我一抓包,居然抓不到执行php返回的内容
所以我就应用md5加密写了这个data参数
php的思路是这样子的
如果key参数等于一个md5,就成功否则失败
但是呢
有一个漏洞,就是检测授权和代理时他返回的是true或false,那个一旦注入,改了返回,就授权成功
但但是呢
虽然Clousx6的6.6.07版本已经修改成不可抓包,但总要防着别人用旧版本抓![[滑稽]](/public/face/f25.png)
蓝奏云:



举报 0