扫码加圈子获内部资料网络安全领域各种资源,EDUSRC证书站挖掘、红蓝攻防、渗透测试等优质文章,以及工具分享、前沿信息分享、POC、EXP分享。不定期分享各种好玩的项目及好用的工具,欢迎关注。加内部圈...
记录某次SRC挖掘
某SRC渗透记录找找参数看看是否有注入点发现某处存在参数,加单引号返回错误用sqlmap跑成功跑出数据,但是尝试后无法getshell 非dba权限 另寻他处发现一处文件上传尝试发现并为对后缀进行限制...
小白快速入门src挖掘
edusrc挖掘心得edusrc平台介绍我们可以在关于页面看到edusrc的收录规则:现阶段,教育行业漏洞报告平台接收如下类别单位漏洞:教育部各省、自治区教育厅、直辖市教委、各级教育局学校教育相关软件...
记录一个src挖掘的骚思路
前要 现在入行src的人太多了,很多思路已经陷入闭环不是那么好挖,我在很久以前在国外众测挖掘的时候,经常见到不要的漏洞里面有一个SPF,我就比较好奇,然后深入了解后,发现确实也有一些危害,而且国...
浅谈src挖掘中——文件上传和XSS漏洞的组合拳
0x1 前言哈喽,师傅们好!这次打算给师弟们分享的是XSS之Flash弹窗钓鱼和文件上传getshell各种姿势的内容,然后先是给小白师傅们简单介绍下XSS漏洞和文件上传漏洞。然后后面给师傅们简单演示...
Src高危实战记录
前段时间朋友发了一个测试平台,本着试试就试试的原则,开始了本次测试。实战经过因为保密原因,会打上厚厚的码,大家见谅,通过OneForAll收集一下,前端没啥漏洞,可能是我太菜了,直接在后端进行测试 弱...
峰回路转的渗透测试
声明:请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关。前段时间收到老板的一个授权测试需求,是小程序的,也是有好久一段时间没有开荤啦,赶紧开弄。打开看了一下,功能...
签约漏洞的意外之喜
在一次日常漏洞挖掘中发现某系统存在一个连续包月的签约服务,那二话不多说直接上一个签约漏洞的测试流程 框框扫完两次支付宝和微信美美的去看一下结果 发现只有一个发货其他都不发货,等了一下还退款了 GG感觉...
SRC挖掘 | 某访客系统越权测试
越权实战 接待人要填对姓名和手机号码才可以注册 需要通过信息收集对应的姓名和手机号码,利用test和test1两个账户进行申请 点击 正在预约 抓包 删除openid可以看到所有正在预约...
src挖掘 | 记一次对某厂商的src漏洞挖掘
身为一个小菜鸡,当然是想去src厂商那里挖掘漏洞,获取赏金,从而得到技术和经济的小部分提升,于是乎我就去开始了我的漏洞挖掘。 一、信息收集 首先是查对方公司的域名、公众号、APP等等这些,接着就是用o...
SRC学习路
建立了一个src专项圈子,内容包含src漏洞知识库、src挖掘技巧、src视频教程等,一起学习赚赏金技巧,以及专属微信群一起挖洞圈子专注于更新src相关:1、维护更新src专项漏洞知识库,包含原理、挖...
SRC挖掘 | 某SRC挖掘思路从信息泄露到越权
0x00前言大家熟知的越权都是该参数进行遍历,而忽略渗透过程中获得的信息进行利用,也可以造成越权。这也是满常见的,建议在渗透过程中多观察Response以及Request需要的标识符。漏洞成因:泄露大...