文章总结: 本文介绍某高校人脸采集系统存在任意用户注册漏洞的实战案例,通过将登录接口login参数改为register实现未授权注册,获取身份凭证登录系统。同时推广FastBurp浏览器插件,具备零配置HTTPS抓包、双模式运行、AI智能安全分析等功能,可用于安全测试与漏洞验证。 综合评分: 72 文章分类: 漏洞分析,WEB安全,安全工具,实战经验
武装你的浏览器-FastBurp
锐鉴安全
2026年9月3日 10:08 广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
o75
书站的未授权漏洞,忆校园青春阅edu证书站的未授权漏洞,忆校园青春
点击蓝字 关注我 共筑信息安全

免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任!
1
背景
本次实战的案例,源于某高校的人脸采集系统,听着都感觉危害很大,因为全是敏感信息,如身份证、人脸等,拿到就是高危漏洞。从无账号到登录系统,靠的就是fuzz,详细的过程见实战过程。
2
实战过程
通过一系列的信息收集,高校的人脸采集系统引起了作者注意,为什么?因为有敏感信息。
连Hunter、Fofa都没索引到这个系统,作者靠灯塔拿到了,灯塔确实好使,关键还免费,需要的师傅可以文末获取下载链接!
系统的首页如下图,可以看到,只用一个登录按钮。

看下findsomething,也没有找到“注册”功能相关的关键字,同时也跑了下接口,并无接口未授权问题。

本次案例的关键操作来了,首先抓包观察下登录系统的数据包情况,随意输入账号密码,点击登录。

可以看到登录的数据包中有个login关键字,秉着试试的心态!
作者将login改为register,惊喜时刻,注册账号成功。

使用注册成功的账号登录系统。

可以看到获取到了身份凭证。

登录到了个人信息首页。

任意用户注册账号漏洞拿下,这个fuzz操作确实有点妙。都登录系统,肯定得把全量的功能测一遍,一般可以测试sql注入、越权、文件上传等漏洞。
co
点击蓝字 关注我 共筑信息安全
免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息、工具等造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任!
1
工具概述
FastBurp – 新一代HTTP请求分析工具。🚀 FastBurp 是一款基于浏览器扩展的轻量级HTTP/HTTPS请求拦截、重放、分析和AI辅助安全分析浏览器插件,无需安装额外软件,即开即用。解决burp抓包检测问题,从浏览器侧原生解决web端的抓包检测。
主要功能
零配置HTTPS抓包:这是FastBurp最核心的优势。它通过调用Chrome浏览器的原生debugger-API来获取流量,因此无需向系统安装根证书,也就避免了复杂的证书配置和浏览器安全警告。
它支持所有基于Chromium内核的浏览器,如Chrome、Edge、360极速版等。
双模式运行:插件提供两种工作模式,以适应不同场景。
拦截模式:会暂停所有请求,允许你修改请求头或请求体后再放行,非常适合进行手工漏洞测试与验证。
代理模式:仅记录流量供分析,不会拦截请求,适合用于长期的性能监控、日志审计等场景。
AI智能安全分析:FastBurp的一大特色是内置了AI分析能力。
多AI接口支持:可以自由配置OpenAI、DeepSeek、Ollama等多种AI接口。
模板化分析:内置了如SQL注入检测、JWT密钥强度检查、CORS配置隐患等分析模板。也可以自定义提示词模板。
一键生成报告:选中一个请求,点击AI分析按钮,即可在几秒内获得一份Markdown格式的安全分析报告。
请求操控与重放:对标burp的功能。可以实时捕获、查看、修改和重放任何HTTP/HTTPS请求,这是进行安全测试和接口调试的基础功能。
下载链接见文末!!
期待您的关注
往期好文推荐
微信小程序自动化审计工具
武装你的浏览器-HackTools Plus
云资产管理工具-cloudTools
记一次绕过移动端检测实战(附工具)
OneScan_TX插件,出洞神器
【赏金实战】新手小白也能GET
记一次绕过移动端检测实战(附工具)
一图学会渗透测试信息收集
全面的安全工具集-Onyx
基于AI的FUZZ工具,推荐
某众测干货思路分享,轻松拿下高危漏洞赏金
高效出洞必备浏览器插件
OneScan_TX插件,出洞神器
【赏金实战】新手小白也能GET
安全评估必备插件-BurpAPIFinder
微信小程序自动化审计工具
下载方式:关注公众号,回复”260903″获取下载链接
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:锐鉴安全 《武装你的浏览器-FastBurp》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论