渗透实战 | 一次特别的信息收集拿下高危漏洞

admin 2026年7月20日10:48:29评论91 views字数 1634阅读5分26秒阅读模式

渗透测试中通过Google hacking发现81端口两个系统,注册需审核受阻;后通过微信搜一搜找到系统文章,发现泄露账号及同域名下另两个子系统,其中一个子系统注册无需审核,后台查询用户接口置空id返回所有用户信息,成功获取高危未授权访问漏洞。

本文所涉及的所有操作均已在授权环境下进行,或在专属测试靶场中完成。文章仅用于网络安全技术交流与学习,旨在分享渗透测试思路和方法。严禁将本文所述技术用于任何非法用途,对于因不当使用本文内容而产生的任何法律后果,作者概不负责。

前言
一个风和日丽的早上,领导甩了个任务过来,测一下aa.xxx.com这个目标
我:收到
信息收集
目标是一个域名,直接在浏览器访问一下,访问不到
接下来的思路:1、对这个域名做端口扫描、目录扫描等2、通过测绘引擎查找域名,看看有没有东西
先在fofa中进行查询
渗透实战 | 一次特别的信息收集拿下高危漏洞
只发现了一个8081端口,还是404页面
分享一个小技巧,就是信息收集的时候,可以先不用着急做端口扫描之类的操作,可以先通过测绘引擎或者google hacking语法进行信息收集
如:site:aa.xxx.com
这里就通过hacking语法收集到了81端口下的两个系统
渗透实战 | 一次特别的信息收集拿下高危漏洞
aa.xxx.com:81/new-xxxx1
渗透实战 | 一次特别的信息收集拿下高危漏洞
aa.xxx.com:81/use
渗透实战 | 一次特别的信息收集拿下高危漏洞
两个系统都有注册功能
现在的思路是:1、先不注册,直接按照登录框的渗透思路开始测试2、直接注册一个账号,进后台测试
我这里是选择第二种思路,一般来说,后台存在漏洞的可能性会更大一些,而且有一个思路,是进后台之后可以直接拿越权插件测试越权和未授权
推荐一个burp插件xia Yue
渗透实战 | 一次特别的信息收集拿下高危漏洞
配置好之后启动插件,只需要对后台功能模块点点点就可以了,非常好用
陷入困境
正当我准备注册账号大干一场的时候,发现注册后的账号需要审核通过才能登录,emm....
既然没办法直接注册账号进入后台测试,那就老老实实按照登录框的渗透流程开始
渗透实战 | 一次特别的信息收集拿下高危漏洞
劈里啪啦一顿操作之后
渗透测试结束,系统非常安全,没有漏洞
渗透实战 | 一次特别的信息收集拿下高危漏洞
另辟蹊径
前面找到的两个系统都没发现问题,刚准备做端口扫描看看还开放了哪些端口,突然灵光一现
其中一个网站的title是xx掌柜
在微信搜一搜查一下,找到了好几篇关于这个系统的文章
渗透实战 | 一次特别的信息收集拿下高危漏洞
其中一篇文章里面有一个网站和系统的操作视频教程
渗透实战 | 一次特别的信息收集拿下高危漏洞
渗透实战 | 一次特别的信息收集拿下高危漏洞
演示视频里泄露了一个账号,密码看起来是6位数的
简单手工试了几个,像123456、888888、123123、666666等等,没试出来,先放着
文章里有个网站,访问下看看
这个网站是一个类似导航的网站,里面除了前面发现的两个网站外,还有xxx域名下的另外两个网站,这里图片忘记截了大家自己脑补一下
aa.xxx.com:81/saasxxxx
aa.xxx.com:81/recyxxxx
都是在域名的81端口下,网站的接口比较复杂,难怪之前做目录扫描的时候扫不出来
访问下新发现的这两个网站,结果发现是使用同一套框架开发的。。。
渗透实战 | 一次特别的信息收集拿下高危漏洞
柳暗花明
对新发现的两个系统进行测试
发现其中一套子系统注册后无需管理员审核,可直接登录后台
后台功能点很少
渗透实战 | 一次特别的信息收集拿下高危漏洞
先看下个人中心这里
把功能点简单过了一遍,回过头看burp的历史数据包
发现一个数据包如下,是查询用户信息的接口,返回了用户的基本信息,包含姓名手机号身份证等
渗透实战 | 一次特别的信息收集拿下高危漏洞
这个数据包的接口是通过id进行查询的
现在我们有几个思路:1、删除数据包里面鉴权的字段,尝试能否未授权访问2、尝试越权,看能否在其他功能点找到这个32位的id参数3、尝试id=空、id=*、id=% 等变形4、尝试sql注入......
挨个思路进行尝试
发现置空id参数时,会返回系统所有用户的详细信息
渗透实战 | 一次特别的信息收集拿下高危漏洞
芜湖~~
可以写报告交差了,又是和平的一天
总结
域名目标 --> 通过google hacking 语法发现网站 --> 测试未发现漏洞 --> 微信搜一搜发现系统相关文章 --> 文章中泄露账号和域名下其他子系统 -->  其中一个子系统可以注册用户进入后台 --> 发现查询用户接口置空id可返回系统所有用户信息

原文始发于微信公众号(风栖知安):渗透实战 | 一次特别的信息收集拿下高危漏洞

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2026年7月20日10:48:29
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   渗透实战 | 一次特别的信息收集拿下高危漏洞http://cn-sec.com/archives/5350433.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息