服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

由点到面-从事件型漏洞到通用型漏洞的发掘

日期: 来源:黑白之道收集编辑:

目录

0x前言0x首个网站挖掘流程  第一个漏洞--存储型xss漏洞  第二个漏洞--越权漏洞  第三个漏洞--用户名枚举漏洞0x查询该公司的资产0x指纹深入挖掘

0x前言

本文主要记录我从事件型漏洞到通用型漏洞的发掘过程,由于不可描述的原因,所以本次挖掘分享点到为止,将不涉及后台和服务器的渗透,主要分享挖掘思路。打码比较厉害,请多多见谅。

0x首个网站挖掘流程

注册一个测试账号

登录账号

开启目录扫描

同时进行网页漫游,手工验证功能点

第一个漏洞--存储型xss漏洞

在修改用户资料界面对输入框进行简单xss注入

注入失败

查看源码有过滤

构建payload

点击,弹窗成功

第二个漏洞--越权漏洞

目录扫描结束

访问返回值为200的网页

发现某个网页存在垂直越权,使普通用户可以查看网站全部用户名

第三个漏洞--用户名枚举漏洞

跳转目录扫描器找到的后台登录页面,使用管理员的用户名进行登录尝试

发现密码输入错误后会提示--输入密码错误

尝试输入错误账号,提示不存在该账号。

0x查询该公司的资产

这个网站前台的漏洞找的差不多了,我就去爱企查看了一下该公司是否有其他网站,其他的网站和这个网站是否相似。

和以前无功而返不同,这次发现该公司使用的网站域名不是我找到漏洞的网站域名。

跳转到该网页发现是一个首页和之前挖洞的网站页面布局几乎一摸一样,然后就是相同的挖掘漏洞步骤。

这次存在越权的页面被做了权限限制,但是其他两个位置仍是存在漏洞。

这时我在想该公司是否还存在其他的没有备案的网站,然后我返回爱企查开始寻找是否存在有用信息。

发现该公司有一些软件著作权

并且注册了大量的商标。

查看了一下发现有两个商标和我挖洞的网站名称一致,不得不说兴奋起来了。(具体内容打码)

后面对每个商标的名称进行百度,过滤掉大部分加上刚刚找的两个网站一共有五个相似的网站,且漏洞位置几乎一样。

0x指纹深入挖掘

可能很多人现在觉得已经结束了;

但是,往往当你挖到金沙时,金矿就在脚下。

我用指纹识别扫了一下,希望收集一下他们公司的指纹信息,看是否有机会利用指纹找到类似网站。

结果不扫不知道,他们公司有软件著作权,但是这五个网站用的是某cms---佩服。

然后我进入了该cms的官网,发现该公司把部分使用了他们cms搭建的网站的名称作为案例放出来展示;

非常感谢他们公司工作者,希望以后有机会请他们吃饭。

他们挂出来的网站,有一半是存在枚举,全部存在xss,有一个存在越权-----再次感谢

然后fofa直接查和这几个网站相似的指纹又是一堆。。。今天已经不想挖了

应该是一个xss通用、一个枚举用户的通用。

最后本文如果描述不当,或存在其他什么问题,希望大家多多批评指正。

本文作者:whathat, 转载请注明来自FreeBuf.COM


黑白之道发布、转载的文章中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途及盈利等目的,否则后果自行承担!

如侵权请私聊我们删文


END

多一个点在看多一条小鱼干

相关阅读

  • 渗透测试工具 -- Satania

  • 一、工具介绍这是一款半自动渗透测试的工具,当前版本多用于渗透测试的信息搜集,每周保持更新,最终的目标是类似于linpeas的全自动渗透测试信息搜集工具,并探测其存在哪些漏洞。
  • Fofa绕过查询限制分析

  • 今天在t00ls上看到有人公开了一个用go写的工具https://www.t00ls.net/thread-61604-1-1.html抓包查看作者虽然没有开源,针对其中fofa查询我们分析看看。原理很简单,咱们直接使
  • 红队快速打点工具

  • POC bomber 是一款漏洞检测/利用工具,旨在利用大量高危害漏洞的POC/EXP快速获取目标服务器权限本项目收集互联网各种危害性大的 RCE · 任意文件上传 · 反序列化 · sql注入
  • All in AI!英伟达发布核弹级GPU,AI专用

  • 3月21日周二,在英伟达的2023年GTC开发者大会上,英伟达CEO黄仁勋称,公司将全力投入AI技术,推出新服务和硬件,旨在为一系列AI产品提供动力。英伟达表示,对于AI行业重中之重的A100芯
  • 教育网站出现不雅网站链接?最新回应

  • 教育网站下方出现了黄色网站链接?什么情况?3月21日,浙江在线微信公众号“线爆”栏目后台收到网友张宇(化名)爆料称,“‘浙江教育官网’出现黄色网站链接”。张宇和朋友发现该网站
  • 电“靓”桃花节 助力乡村游

  • 株洲新闻网3月22日讯(通讯员 凌嘉翊 张霜珍)看百里花海,赏万亩桃林。3月21日,2023年中国黄桃小镇桃花节在炎陵县中村瑶族乡举办,同步开启黄桃预售,国网炎陵供电公司周密筹划保电方

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 由点到面-从事件型漏洞到通用型漏洞的发掘

  • 目录0x前言0x首个网站挖掘流程 第一个漏洞--存储型xss漏洞 第二个漏洞--越权漏洞 第三个漏洞--用户名枚举漏洞0x查询该公司的资产0x指纹深入挖掘0x前言本文主要记录我从
  • 拼多多因“恶意软件”被谷歌下架,是意外吗?

  • 3月21日,路透社报道,由于发现拼多多APP存在恶意软件问题,谷歌已暂时将该应用从商店下架。谷歌公司发言人埃德·费尔南德斯在一份声明中表示,将拼多多APP下架是一种安全预防措施
  • java代码审计-sql注入

  • 0x01 前言Java里面常见的数据库连接方式有三种,分别是JDBC,Mybatis,和Hibernate。0x02 JDBC注入场景很早之前的Javaweb都是用JDBC的方式连接数据库然后去实现dao接口再调servic