记一次邮件轰炸赏金漏洞

admin 2023年10月14日01:43:24评论24 views字数 604阅读2分0秒阅读模式

记一次邮件轰炸赏金漏洞


点击上方蓝字关注我们


记一次邮件轰炸赏金漏洞

免责声明: 该教程仅用于网络安全学习,如有人利用该技术从事违法犯罪行为一切和作者无关,请各位遵守法律法规!


   公众号现在只对常读星标的公众号才进行大图推送,建议各位大表哥将“猎洞时刻”设置为星标,否则以后就可能看不到我们的文章推送啦。



   漏洞挖掘经历


         在某小程序先进行常规的一些漏洞测试,发现了一些其他漏洞,去提交了,但是特么的重复了,然后又回来再摸一遍这个小程序,结果就发现了一个邮件轰炸漏洞,藏的还挺严实,第一次没发现。

记一次邮件轰炸赏金漏洞

记一次邮件轰炸赏金漏洞

点击这里的下载

记一次邮件轰炸赏金漏洞

记一次邮件轰炸赏金漏洞

输入邮箱后,点击发送进行抓包,然后抓包后发送到并发插件中。

记一次邮件轰炸赏金漏洞

选择race.py(比较方便,不用设置字典)

记一次邮件轰炸赏金漏洞

可以看到返回包长度都相同,并且code都是200,说明并发成功了!

记一次邮件轰炸赏金漏洞

记一次邮件轰炸赏金漏洞

直接给我发了30封邮件

记一次邮件轰炸赏金漏洞

最后给的不多,75元,买包烟也是够了,反正漏洞挺简单的,没费什么劲。

记一次邮件轰炸赏金漏洞

记一次邮件轰炸赏金漏洞

识别图中二维码

关注我们


记一次邮件轰炸赏金漏洞

回顾

  1. 记一次同站获得两张985EDU证书的经历

  2. 记一次某211大学SQL注入漏洞导致的通杀CNVD

  3. edu实战SQL注入九连杀 (一)

  4. edu实战SQL注入九连杀 (二)

  5. Edu实战SQL注入九连杀最终章---文末致小白

  6. 重生之我在企业src三分钟捡100元子

  7. 企业SRC捡钱之CORS跨域漏洞

  8. 企业SRC-半自动化SQL注入挖掘插件   

  9. web漏洞之JWT越权(详解+靶场练习)

  10. 记某次项目赏金1000元的高危漏洞



原文始发于微信公众号(猎洞时刻):记一次邮件轰炸赏金漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年10月14日01:43:24
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   记一次邮件轰炸赏金漏洞https://cn-sec.com/archives/2101440.html

发表评论

匿名网友 填写信息