此接口重点测试GET请求及接口名称为list相关,运气好会有信息泄露或者账号密码信息,虽然存在插件但是我还是习惯用swagger-hack-main工具提取出接口后,再用BP拼接接口访问单独处理,这样hae...mqtt服务有些相似,那么就从这里入手存在两个登录口,当我用泄露的密码直接登录以为能美美进入时,两个登录口却全部失败,第一个无任意有效反馈直接无法连接服务器另一个则是账号错误0x03 渗透受挫我继续尝试把得到的...https://xxxxxx/#/login首页抓取一个刷新的包,或者是输入账号密码的包 ,看看会加载哪些请求方便构造接口拼接,同时也可以观察是否有前置目录情况,刷新提供请求服务的地址是/admin/tenant...https://xxxxxx/store/depot/selectStoreList公司内部会员百万二要素信息泄露,该接口一度让我的BP卡死,甚至放到浏览器也无法加载出此接口,只能使用curl访问,通过...JS,按照案例二方式正则提取更多接口首页抓取一个刷新的包,或者是输入账号密码的包 ,看看会加载哪些请求方便构造接口拼接,同时也可以观察是否有前置目录情况,正常刷新并未发现携带了请求但是当我试图登录后所获得的包确实不同的