前言 Burp Suite是一个无需安装软件,下载完成后,直接从命令行启用即可。开箱即可使用支持LInux/Windows 01 更新介绍 此版本将 Bambdas 引入了代理 > WebSoc...
水洞:垃圾中的战斗鸡,捡废为宝
No.0 前言 由于本人极其擅长水洞,所以今天总结一些水洞技巧分享给大家 No.1 某SRC平台存在CSRF漏洞 在A账户中点击删除用户地址,开启抓包 点击删除,抓取数据包,尝试CSRF构造 在数据包...
互联网各大API泄露的利用工具
免责声明 由于传播、利用本公众号所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号无影安全实验室及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即...
记一次CMS系统后台通杀0day-SQL注入审计之路
阅读须知 亲爱的读者,我们诚挚地提醒您,WebSec实验室的技术文章仅供个人研究学习参考。任何因传播或利用本实验室提供的信息而造成的直接或间接后果及损失,均由使用者自行承担责任。WebSec实验室及作...
再谈宝塔后门账号维权
上一篇文章提到一个宝塔账号维权的思路,本来这篇文章到此就结束了,但昨晚群里有师傅提到该思路只能用于旧版本,于是麋鹿就写了一篇续集,谈一下后续版本如何继续使用该思路先来看一下github上宝塔的更新日志...
实战Src越权漏洞挖掘
No.0前言无需登录就可以获取****申请信息,包括但不限真实姓名,手机号,简历,公司等铭感信息。可通过遍历获取所有已申请用户的敏感信息(几千条)发现上万条企业信息泄露,请见文章最后步骤7,(可以批量...
【微信取证篇】取证遇到微信昵称、微信号、微信账号、微信ID一次性区分清楚(更新)
个人见解,他们的主要区别于"看得见、看不见"之间---【蘇小沐】 0 目录 1.实验环境(一)微信账号(ID)"永久唯一性" (二)微信号"短期唯一性" 1、微信号设置规则 2、微信名可改版本 3、修...
代码审计-lmxcms(梦想CMS)
介绍梦想cms以下简称“lmxcms”,是由“10年”(网名)开发的一套简单实用的网站管理系统(cms)。它采用的是MVC模型搭建 源码搭建 我这里还是采用小皮面板搭建 创建好后访问/install目...
Panabit-Panalog sprog_deletevent SQL注入漏洞
Avcon综合管理平台 avcon接口存在SQL注入 00 漏洞概述 Panabit-Panalog sprog_deletevent接口中id参数存在SQL注入漏洞 01 空间搜索语法 fofa a...
进程注入
系统调用来进行注入,不明白的可以https://blog.csdn.net/qq_34479012/article/details/128892693这里使用到如下几个函数:NtOpenProcess...
【nday、1day】3个泛微注入漏洞集合
0x01 阅读须知 0x02 漏洞描述 (一) 泛微 泛微成立于2001年,是一家专注于协同管理软件领域的公司。它帮助组织构建统一的数字化运营平台,提供高效、灵活、可靠的产品和服务。作为国家重点软件企...
某资金投注系统后台代码审计
写在前面在实战中遇到的一套源码,感觉有洞,遂决定锻炼下代码阅读能力,不足的地方,请各位师傅指正。系统简介由thinkadmin v5基于thinkphp5.1.39开发的投注管理系统。开发语言:PHP...
68