萬古APP使用記錄

weixin_33797791發表於2016-10-19

在智聯招聘看到貴公司招聘資訊。本著瞭解方式下載了APP萬客,以下是體驗記錄。

第一步登入,在沒有輸入使用者密碼的情況下既然請求出去了,產品並沒有進行初步的過濾。

返回json如下:{"result":false,"code":1000,"msg":"使用者不存在","data":""}。服務端估計也沒有做密碼過濾直接拿使用者名稱去查資料庫........

註冊,看到了獲取驗證碼按鈕。隨手一抓包。哦 天!這獲取簡訊業務有很大問題。我預測服務端加密都沒有肯定也沒有IP過濾,我可能可以刷爆你們簡訊業務,一條6分,一秒刷N條不是問題。順手寫了兩個小程式只要執行就知道了這裡不多說。

萬古簡訊業務測試地址點我下載

順帶提下 APP既然沒有帶上 key?也沒有收集使用者資料....請求路徑不解為何要加上80埠

註冊流程太多東西了沒玩下去。

順手點了下找回密碼

。。。原來我沒有註冊也能傳送修改密碼的簡訊成功。哦天!又浪費了一毛錢。

相關文章