SRC寻找开源代码捡钱

admin 2025年3月11日16:39:45评论7 views字数 490阅读1分38秒阅读模式

声明:本文仅用于网络安全相关知识分享,环境为本机靶场,请严格遵守网络安全相关法律法规。

未经授权利用本文相关技术从事违法活动的,一切后果由违法人自行承担!Jie安全公众号及作者不承担任何法律责任。

运气好直接高危、严重,运气不好可能一个低危或者0产出。

场景:拿到一个站js里没啥东西

SRC寻找开源代码捡钱
1、标题、页面内容
看标题和内面内容,xx源码名、开发公司名
SRC寻找开源代码捡钱
然后去看页面源代码复制
SRC寻找开源代码捡钱
去github、gitee上面搜,下载审计就完了
SRC寻找开源代码捡钱
2、路由、接口
看路由或者抓登录接口去搜
SRC寻找开源代码捡钱
由于这个接口太大众了,能搜到很多
SRC寻找开源代码捡钱
配合页面公司、系统名搜
MySiteForMe login/main
SRC寻找开源代码捡钱
3、搜js
SRC寻找开源代码捡钱
/static/layui/layui.js
SRC寻找开源代码捡钱
找到之后审计就完了,直接搜登录接口

login/main
了解路由规则
SRC寻找开源代码捡钱
这里因为是Post请求关键词是PostMapping(",那Get请求关键词可能是GetMapping(",直接搜
Mapping("
提权所有接口一个个测未授权就完了
SRC寻找开源代码捡钱
也是靠这个方法找到了个链接,泄露了系统所有接口,但是其他接口不存在未授权访问漏洞,混到了顿KFC。
SRC寻找开源代码捡钱

原文始发于微信公众号(Jie安全):SRC寻找开源代码捡钱

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年3月11日16:39:45
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   SRC寻找开源代码捡钱https://cn-sec.com/archives/3828748.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息