服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

实战 | 记一次针对非法网站的SSRF渗透

日期: 来源:黑白之道收集编辑:AVANS无名

分享下在做GA项目的时候的经历(已授权发布)

平平无奇的界面总是有着不可告人的秘密

  1. fuzz目录无收获

  2. 开启了22,6379,80,443端口

  3. 无其他子域名

  4. 前后台分离


开局先梭哈

直接爆破,这里谷歌验证码是摆设

拿老板十年*命祝我。。。。。

这不来了吗,抱着激动的心颤抖的手(谢谢老板)

可惜是个低权限的账号,*命白给

进去没啥功能

看看加载的js有没有关键信息或者url参数

正常人都是慢慢看,格局打开直接搜upload

这不来了吗

url/api/upload/currency

构造下poc

开始上传,希望来了

好的,白名单,那没事了,下班

正当我不知道下一步怎么做的时候

按下f12

?有没有可能是任意文件读取

尝试下跨目录../

不行的话试下ssrf的file协议

出货了?尝试下读取

不应该啊,难道有检测,还是说用户权限问题禁止读取这个目录

尝试读取别的目录

不理解

在我思来想去,不知如何下手的时候,想到之前绕某防火墙中加个#号即可绕过,原理是#号在linux是属于提示符,不知道是不是像注释一样。

真刑,接下来就目标很明确了,现在web目录,在找配置文件(数据库或者redis的链接配置)

在漫长的搜索中。。。。,终于找到了

可惜是在内网,本来想找下有没有phpmyadmin链接的,但想到password文件有redis账号并且也开启了6379端口。

随手一翻就出来了,真是个大聪明

本来想反弹shell的,但急着下班,就随便写了个马子

文章来源:原创投稿作者:AVANS无名


黑白之道发布、转载的文章中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途及盈利等目的,否则后果自行承担!

如侵权请私聊我们删文


END

多一个点在看多一条小鱼干

相关阅读

  • 域中常见名词

  • ‍‍‍ 本文部分节选于《域渗透攻防指南》,购买请长按如下图片扫码 在学习域的过程中,我们经常会碰到一些专有名词,如:AD、CN、OU、DN等。本文主要讲解一些经常碰到的名
  • 微信键盘再次更新,这次更实用!

  • 在去年9月份,扎比与小伙伴们分享了微信键盘的第一个测试版。直到去年的12月份,微信键盘迎来了正式版。就在最近,微信键盘又推出了1.0.4测试版,给我们带来了一些非常实用的功能。
  • 常理工的“满员”新学期,元气满满!

  • ‍时隔三年后,常熟理工学院终于再次迎来了一个“满员”的新学期,走吧,去元气满满的校园里逛一逛!<滑动查看下一张图片>开学啦!阳光洒在朝气蓬勃的学子们身上在家人的陪伴下今春开
  • 新版国家医保药品目录3月1日起正式实施

  • 中新网2月27日电 据“中国政府网”微信公众号27日消息,新版国家医保药品目录将于2023年3月1日正式实施,新版国家医保药品目录新增111个药品,谈判和竞价新准入的药品价格平均降

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 实战 | 记一次针对非法网站的SSRF渗透

  • 分享下在做GA项目的时候的经历(已授权发布)平平无奇的界面总是有着不可告人的秘密fuzz目录无收获开启了22,6379,80,443端口无其他子域名前后台分离开局先梭哈直接爆破,这里谷歌
  • 一款OutLook信息收集工具(附下载地址)

  • OutLook这是一款burp插件,用于Outlook用户信息收集,在已登录Outlook账号后,可以使用该插件自动爬取所有联系人的信息安装在burp扩展面板加载jar即可功能介绍All Users加载插件
  • 细述SQL注入攻击杀伤链的七个步骤

  • 网络攻击会对一家组织的系统造成巨大的破坏,而且近些年来越来越频繁。SQL注入攻击是一种破坏性特别大的攻击。这种形式的攻击指,通过使用结构化查询语言(SQL),利用网站或应用程序