记录一次项目中的漏洞挖掘 admin 138985文章 114评论 2023年10月7日21:31:12评论10 views字数 379阅读1分15秒阅读模式 声明:请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关。 不知道大家有没有过猛如虎的操作大半天没有收获,准备放弃或者随手操作了几下时,这洞就出来了的经历。话不多说,开始正文。 最近接到一个项目,开局就是404,相当不顺利。 虽然内心充满了苦涩,但是洞还是得挖的,毕竟老板对这个项目就只有一个简单的小目标,来个漏洞就行。 一顿猛如虎的操作过后,这404的页面还是依旧坚挺,只能喝杯热水冷静冷静,在放弃的边缘不小心爆出一个目录,打破了这404的僵局。 有了点东西,一个一个尝试,终于在一个接口里面发现了好东西,页面加载了远程服务器资源,这不妥妥的漏洞到手嘛,开干,SSRF探测。 dnslog访问记录如下,完美。 修改地址为内网地址(这里省去了遍历过程),内网探测成功,打完收工。 原文始发于微信公众号(安全无界):记录一次项目中的漏洞挖掘 免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。 点赞 https://cn-sec.com/archives/2091451.html 复制链接 复制链接 左青龙 微信扫一扫 右白虎 微信扫一扫
评论