免责声明免责声明 由于传播、利用本公众号所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号安全洞察知识图谱及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,...
src-歪门邪道分享+支付漏洞挖掘
点击上方[蓝字],关注我们免责声明本文仅用于技术讨论与学习,利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,文章作者及本公众号团队不为此承担任何责任。文章正文登陆口界面能...
漏洞公开——从弱口令到通杀
No.1起源一切的一切,都源自于Sheen神挖到的那张CNVD......我羡慕得眼红,梦里都是证书,证书上都是我名字可惜...梦醒了,我还是那个我,神还是那个神不!我不能这样!我要拿证书!!!!于是...
常见端口的安全问题
在做测试的过程中,总会扫描端口看主机开了那些协议,看到这些协议以后进一步的测试就是找这些协议存在什么漏洞,下面是对一些常见协议漏洞的一个总结。这里也是做个记录,方便后续查看。1.FTP服务默认端口:2...
[艰难的某次众测]代码审计到前台rce+几个高危
前言某次众测,全网->同框架->艰难拿shell->代码审计->7K赏金内容纯属虚构,侵删.dddd不是星标不推送文章了。师...
记一次弱口令到编辑器Getshell
资产发现:前端代码审计发现账号密码:登录系统:发现图片上传位置:尝试上传图片寻找文件存储点意外发现存在内嵌FCKueditor编辑器访问图片贮存位置:发现未授权目录穿越:并发现编辑器控制器尝试编辑器漏...
记一次从弱口令到后台Getshell再到接管阿里云账号
点击蓝字,关注我们开局一个弱口令:admin/123456后台图片上传:掏出变异出来的哥斯拉:非常意外啊,翻到了阿里云的ak啥也不说,直接接管阿里云平台:验证码:OSS:7x24快讯 · 2023-0...
记一次精准的供应链打击
声明:该公众号大部分文章来自作者日常学习笔记,未经授权,严禁转载,如需转载,联系洪椒攻防实验室公众号。<br />请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和...
若依刷洞技巧分享
No.0 若依刷洞技巧 若依框架弱口令+未授权漏洞+ Druid 查找敏感信息 若依采用前后端分离,一般可以通过接口获取信息 icon搜索 黑若依:icon_hash="-1231872293" 绿若...
某高校从互联网到内网
某次 HW 目标在信息收集时发现该高校教育教育教学督导与评价系统存在密码信息泄露还有这么简单的事情?这就进去了?很明显这是个若依的系统,尝试直接通过定时任务上线,发现被拦截了,只能另辟蹊径了进去以后发...
攻防演练-某高校从互联网到内网
信息收集-统一认证-VPN-内网-一把梭 1► 信息搜集 在信息收集时发现该高校教育教育教学督导与评价系统存在密码信息泄露 还有这么简单的事情?这就进去了? 很明显这是个若依的系统,尝试直接通过定时任...
实战中爆破新思路分享
本文由掌控安全学院 - alert1 投稿前一段时间挖到某高校一个高危漏洞,已经修复了,这里有一点搞爆破的新思路,在这里分享一下。 其实,我刚开始的目标是某实验教学平台,看起来比较高大上,测试了一通没...
57