证书站1越权遍历确定好目标之后,直接谷歌语法开搜,这里在图书馆系统是看到了初始密码规则直接启用秘籍,找到了几个学号以及身份证,这里成功登录一个学生账号,功能点可以用的很少,在一处教师反馈处找到了一些信...
如何设定一个安全的登录密码
注册网站账号时,如果密码过于简单,比如使用连续的数字、电话号码、姓名生日等组合形成“弱口令”,不仅极易被猜中或破解,还可能遭到境外黑客攻击,造成个人隐私泄露,甚至会给一些重点涉密部门带来泄密风险。国家...
漏洞挖掘 | src中一次证书站有趣的SQL注入
扫码领资料获网安教程本文由掌控安全学院 - kpc 投稿来Track安全社区投稿~ 千元稿费!还有保底奖励~(https://bbs.zkaq.cn)一、确定站点按照以前文章中提到的寻找可进站测试...
记一次证书站有趣的SQL注入
本文由掌控安全学院 - kpc 投稿 一、确定站点 按照以前文章中提到的寻找可进站测试的思路,找到了某证书站的一处站点,通告栏中写明了初始密码的结构,因此我们可通过信息搜集进入该站点(可以考虑去...
互联网侧漏挖掘思路分享
文章来源: https://xz.aliyun.com/t/14874 简要 信息收集的重要性不言而喻,根据互联网侧信息泄露+社会工程学技术可以收集大量信息,通过该信息登录后台获取更多功能点扩大信息收...
漏洞挖掘 | 某高校打包
本文由掌控安全学院 - 不知江月待何人 投稿 前言 最近在整理本地一些文档,某站Webpack打包,简单看看。 打点 目标站点太明显,一个语法直接出了 初始密码:*111111 有了初始密码就比较顺畅...
漏洞挖掘 |记一处信息泄露到登录统一平台
本文由掌控安全学院 - sbhglqy 投稿 前言 我们都知道像大学之类的各种平台的登录账号基本上是学号,初始登录密码基本上是学生身份证的后6位再拼接上一些带有学校缩写的英文字母。所以我们在找漏洞的时...
一次通用漏洞挖掘分析+对线审核技巧
“对于未授权的测试应保持耐心,已经多次在实战中遇到不同接口不同功能处,鉴权参数有些能起到作用,但有些就是摆设,只要保持耐心和思考,就可以找到防护的最薄弱之处发现漏洞。”01—漏洞影响范围以及赏金fof...
红日ATT&CK实战系列(二)
免责声明:涉及到的所有技术和工具仅用来学习交流,严禁用于非法用途,未经授权请勿非法渗透,否则产生的一切后果自行承担!一、环境搭建参考链接:https://www.codeprj.com/blog/d3...
渗透当中常用到的搜索语法(建议保存收藏)
声明该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载。请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关。 滑至文末,获取...
从信息泄露登录统一平台
前言 我们都知道像大学之类的各种平台的登录账号基本上是学号,初始登录密码基本上是学生身份证的后6位再拼接上一些带有学校缩写的英文字母。所以我们在找漏洞的时候可以换一种思路,先通过去找身份证信息或者是有...
记edusrc一处信息泄露登录统一平台
扫码领资料获网安教程本文由掌控安全学院 - sbhglqy 投稿前言我们都知道像大学之类的各种平台的登录账号基本上是学号,初始登录密码基本上是学生身份证的后6位再拼接上一些带有学校...
3