当前位置: 首页 > news >正文

类似千图网的素材网站wordpress po mo

类似千图网的素材网站,wordpress po mo,wordpress如何试下背景页面广告,中国龙头企业十大排行榜0x01 前言 https://github.com/J0o1ey/BountyHunterInChina 欢迎大佬们点个star 0x02 资产收集到脆弱系统 在某src挖掘过程中,本人通过ssl证书对域名资产进行了收集,通过计算域名对应ip段的权重 整理出其C段资产,进行了批量目录扫描 查看…

0x01 前言

https://github.com/J0o1ey/BountyHunterInChina
欢迎大佬们点个star

0x02 资产收集到脆弱系统

在某src挖掘过程中,本人通过ssl证书对域名资产进行了收集,通过计算域名对应ip段的权重
整理出其C段资产,进行了批量目录扫描

查看目录扫描结果后,发现了一个有趣的文件

http://36...*/upload_image.php
image

对于这种页面,毫无疑问,要对参数进行FUZZ

0x03 FUZZ参数+表单上传

使用arjun工具对其参数进行fuzz,发现了一个参数字段为do

随后在burpsuite中对do的参数值进行fuzz
image

成功fuzz出一个do的参数值,upload
image

构造url
http://36...*/upload_image.php?do=upload,成功出现上传表单,
image

webshell名skr_anti.php

选择我们的webshell直接上传

上传后fuzz上传路径

http://36.*.*.*/upload  -------->  403
继续fuzz
http://36.*.*.*/upload/images  -------->  403
构造url
http://36.*.*.*/upload/images/skr_anti.php

image

赶上双倍活动,8000块钱到手

0x04 总结

我说这个漏洞有手就行,大家应该没意见吧
综合来说学习思路点如下:

1.遇到空白敏感页面/api,FUZZ参数和参数值

2.上传没返回路径不要慌,用聪明的大脑去FUZZ

3.SRC测试的时候不要上传webshell,传phpinfo就行,不然会被降赏金,我就是吃了哑巴亏。。。第一次遇着不让传webshell的

4.资产收集是红队还有渗透测试的核心

http://www.yayakq.cn/news/903917/

相关文章:

  • 四川省肿瘤医院河北百度seo关键词排名
  • 怎么选择赣州网站建设宁波做网站seo的
  • 百度收录排名好的网站淘宝网店运营
  • 扬州市城市建设监察支队网站网站怎么伪静态网站
  • 网站建设对教育解决方案建设工程考试官方网站
  • 海口网站建设发布佛山市建设工程有限公司
  • 机械网站建设公司网络营销常用工具有哪些?
  • 优狐网站建设安徽省城乡和建设厅网站
  • 福州网站建设公司哪家好制作网站用什么软件
  • 搭建什么网站最赚钱企业网页建设公司24小时接单
  • 制作梦核的网站大型企业网站建设
  • 淘客没有网站难做检察院内部网站升级建设
  • 制定一个网站建设方案wordpress主题怎么改
  • 企联网站建设外贸业务网络推广
  • 淘宝购物返利网站开发如何建设网络营销渠道
  • 自助建站系统哪个好用wordpress首页底部模板修改
  • 微信网站怎么做的好qq官方网站进入
  • 谷城县城乡建设局网站wordpress发表文章失败
  • 临海市住房与城乡建设规划局网站大竹县国示建设专题网站
  • 湖北网站建站系统哪家好wordpress吐槽源码
  • 罗湖商城网站建设哪家便宜公司网站建设费怎么做账
  • 游戏网站首页模板软件公司招聘信息
  • 装饰网站建设的方案公众号开发资料
  • 网站备案 需要什么少女のトゲ在线观看动漫
  • 怎么做盗版视频网站企业网站推广的实验内容
  • 做网站视频教程网站建设下什么科目
  • 做医疗网站视频链接生成器
  • 巴中网站建设天津网站建设信息
  • 阿里云centos7做网站威海市住房和城乡建设局网站
  • 怎么搭建自己的网站后台商丘住房和城乡建设网站