大家都知道验证码的作用。验证码是为了防止机器遍历密码而获取帐户的操作权。但如果在客户端来生成验证码,那不等于花瓶吗?这个道理大家都懂,但还是有很多大网站还是这样做。。。。
Sina的Blog生成验证码的代码的Js如下:
function load_chk_img(s) {
  var stamp = new Date().getTime();
  $(s).src = 'http://my.blog.sina.com.cn/myblog/checkwd_image.php?' + stamp;
}

当stamp的值一定时,生成的验证码是相同的。例如:
http://my.blog.sina.com.cn/myblog/checkwd_image.php?10000 对应的7040,只不过显示的7040的形状不同而已。
客户端完全可以修改stamp。从而获取一个Code,根据这个Code来验证。
再用机器去遍历password就OK了,如果密码简单的话,就可以到大流量的vip博客玩一把了,那些vip肯定会大吃一惊。


相关文章:

  • 2022-12-23
  • 2022-01-07
  • 2022-01-12
  • 2022-01-10
  • 2021-08-07
  • 2022-12-23
  • 2022-02-09
  • 2021-12-10
猜你喜欢
  • 2021-12-18
  • 2021-08-29
  • 2021-06-30
  • 2021-12-24
  • 2022-12-23
  • 2021-11-02
  • 2022-03-01
相关资源
相似解决方案