
1. 背景我在漏洞盒子公益SRC进行漏洞挖掘目标是政府类网站主要测试登录页面的用户枚举漏洞。2. 漏洞类型说明用户枚举漏洞是指系统在用户登录时通过返回不同的错误信息如“用户不存在”与“密码错误”暴露了用户名是否存在。攻击者可以利用这一点进行用户名枚举为后续攻击提供信息。3. 测试方法在登录页面输入常见用户名如 admin、root、test 等观察系统返回的提示信息。如果不同用户名返回不同提示则说明存在用户枚举漏洞。图一及图二两种不同的返回提示4. 发现结果累计发现并提交 6 个用户枚举漏洞均来自政府类网站。目前已提交至漏洞盒子公益SRC正在等待审核。5. 总结用户枚举漏洞虽然等级不高但容易发现适合作为漏洞挖掘的切入点。后续计划尝试测试其他类型的漏洞。免责声明本文仅用于网络安全学习交流所有测试均在授权范围内进行。