前言:逐渐我发觉,写博客没有意义,会的人不看,不会的人看不懂 ,而且这东西不给钱,既然这样质量很重要吗?最近几天,单纯想挖挖某个学校,原因很简单,单纯看不惯管理,,,,打了两天点,shell没拿到,挖...
Nacos2.4.3新版漏洞利用方式总结
ilter分析寻找未授权接口HttpRequestContextFilter 获取请求头信息,AuthFilter 获取uri,token,权限控制ParamCheckerFilter 处理参数,过滤...
攻防案例分享-SGK助力打靶标
上次分享了一篇通过接口泄漏打到靶标的一则案例,这次再分享一则案例,主要内容是通过SGK一路杀到靶标的过程。同样的因为是实战内容,不方面展示太多细节,重码敏感信息。大概攻击流程如下,首先利用BP的int...
记一次Swagger未授权接口SQL注入漏洞挖掘
漏洞描述 Swagger是一个规范和完整的框架,用于生成、描述、调用和可视化RESTful风格的 Web 服务。总体目标是使客户端和文件系统作为服务器以同样的速度来更新。相关的方法,参数和模型紧密...
【神兵利器】URLFinder快速提取未授权接口
免责声明 文章所涉及内容,仅供安全研究与教学之用,由于传播、利用本文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具介绍 项目地址:https://g...