一、越权修改密码 二、支付漏洞 三、邮箱轰炸 四、越权查看admin 五、URL跳转 一、越权修改密码 打开靶场,点击GO,但是登不进去,看下源码 可以看到user_test表 当前有两个用户,admin和aaaaa 先用aaaaa账户登陆,成功登陆,输入aaaaa的旧密码asdfsadf改为12345