本文由掌控安全学院 - 洛川 投稿 来Track安全社区投稿~ 千元稿费!还有保底奖励~(https://bbs.zkaq.cn) 前记:这几天挖洞的时候碰到个登录框,觉得整个渗透流程还是比较...
HTB-Chemistry靶机渗透,CVE-2024-23334系统目录遍历,导致权限提升
~ 两个人挺好,一个人也不错。 ~Goby2024红队版工具分享,附2024年漏洞POC下载谁的能拒绝这样一款终端呢?靶机image-20241125150033245靶机渗透首页image-2024...
如何识别注入漏洞?
在快速发展的网络安全环境中,理解和识别注入漏洞对于开发人员和安全专业人员至关重要。这个全面的教程将指导您识别和减轻注入风险的基本技术,使您能够构建更安全和更有弹性的软件应用程序。【代码大模型、代码静态...
护网蓝队(初级)知识大盘点
前置知识概况 信息收集 服务器的相关信息(真实IP,系统类型,版本开放端口,WAF等) 网站指纹识别(CMS,CDN,证书,DNS记录等) whois信息,姓名,备案,邮件,电话反差(邮箱丢社工库,社...
实战|探究公众号接口漏洞:从后台登录口到旁站getshell
1、发现与利用公众号接口的安全漏洞某120公众号提供了一处考核平台,通过浏览器处打开该网站。打开可以看到一处密码登录口,试了一下常用的手机号和密码,没有登录成功。这个时候扫个目录吧。扫到了一处管理员页...
从信息泄漏到system权限
实战 当拿到一个如下站点,一个后台登陆框界面,我们首先会利用弱口令测试一波,但是试了一下之后,发现不行;然后再试了一下万能密码,发现也是不行。心想,这个站也是一个难啃的东西,看样子又...
易思智能物流无人值守系统SQL注入
0x01产品介绍 易思无人值守智能物流系统是一款集成了人工智能、机器人技术和物联网技术的创新产品。它能够自主完成货物存储、检索、分拣、装载以及配送等物流作业,帮助企业实现无人值守的智能...
记一次hvv中供应链拿靶标的代码审计过程
前言地市级hvv,某下级单位研究院官网使用了这套cms,提取关键字在fofa查询,发现使用该程序的站点有300+,导出目标,使用目录扫描跑一下备份文件,结果不出所料,这么多站点总是有软柿子的拿到源码开...
记录日常挖掘漏洞
记录在日常挖掘漏洞发现过程,没有多少技术含量,分享出来就当作记录自己学习经历越权漏洞一般这种就是一个登录页面,但是有注册功能,我们直接注册用户,不然就一个登录页面很难发现什么漏洞的,有账户才多功能点测...
攻防|记一次hvv中供应链拿靶标的代码审计过程
原文首发:奇安信攻防社区https://forum.butian.net/share/3880某地市级hvv,某下级单位研究院官网使用了这套cms,通过供应链拿到源码,并开始了thinkphp3.2...
Jeegc-Boot 最新多个SQL注入漏洞
简介Jeecg-Boot是一款基于Spring Boot和Jeecg-Boot-Plus的快速开发平台,它提供了一系列的代码生成器、模板引擎、权限管理、数据字典、数据导入导出等功能,可以帮助开发者快速...
靶机渗透|Jangow: 1.0.1
#主机发现sudo nmap -sn 192.168.0.0/24#服务版本扫描 TCP扫描sudo nmap -sV -sT --min-rate 10000 192.168.0.105#udp扫描...
85