当前位置: 首页 > news >正文

北极动力网站建设化州市住房和城乡建设局网站

北极动力网站建设,化州市住房和城乡建设局网站,关系营销案例,电子商城网站建设的实训内容声明 本文章所分享内容仅用于网络安全技术讨论,切勿用于违法途径,所有渗透都需获取授权,违者后果自行承担,与本号及作者无关,请谨记守法. 此文章不允许未经授权转发至除先知社区以外的其它平台!&#xff0…

声明

本文章所分享内容仅用于网络安全技术讨论,切勿用于违法途径,所有渗透都需获取授权,违者后果自行承担,与本号及作者无关,请谨记守法.
此文章不允许未经授权转发至除先知社区以外的其它平台!!!

前言

在渗透测试中挖掘到许多不一样的漏洞,在常见的渗透测试案例中非常稀少,即使是SRC中也很少见,这么久也没遇到过几次,所以在这里分享一下,亲身经历挖掘到的其中的几个比较奇奇怪怪的漏洞。

奇异签约漏洞

看过月神的都清楚,签约漏洞的逻辑概念,这里就不多说了,不懂可以去B站看一下月神的课。但是在挖掘的时候,我发现除了月神讲到的情况,还有另一种情况,就是检测到支付异常会对你的操作做出阻碍,但是并没有对续费问题进行停止操作。
首先登录网站,查看会员中心功能点


点击获取文档


当即上述获取文档时因为需要会员,因此会自动跳转至会员充值界面,因充值页面太敏感了,就不放图了。
我们分别通过支付宝和另一款银行卡支付APP两种方式进行支付
如下图均支付成功:


均支付成功,但是过几分钟就会退回支付宝并显示支付失败,而另一种支付方式并没有退回,此处不存在漏洞,但是充值会员是需要允许下个月自动续费才能进行充值,因此两种支付均存在自动续费,但是支付宝退款发现自动续费还存在,而查看支付成功的一边自动续费也没有取消,因此类似签约漏洞的问题产生。后面都太敏感了,就不看了。

不安全对象漏洞

访问网站,发现许多视频资源

任意点击一个,在没有登录的情况下并不能对视频资源进行访问


点击F12查看前端源码发现视频路径


复制路径可使用迅雷进行下载


下载成功,直接绕过登录权限限制


点击文档发现同样存在无权限访问


和上述视频下载一样,F12打开前端源码查看发现存在路径


使用迅雷下载即可

奇特登录绕过漏洞

某登录口,访问网站,发现提示专家入口可直接进入后台,但是并没有看见专家后台啊,猜测应该是关闭了专家后台的功能点


但是通过登录口任意输入抓包,可对用户名进行替换,我们替换为expert(专家),注意验证码需要保证一致


发包,成功的直接进入后台

XSS案例

漏洞点为优先级处,此处功能点为固定值,因此很多人会忽略此处


抓包,修改此处为XSS语句,这里的XSSpayload还需要绕过以下,寻常XSSpayload是弹不了窗的


成功弹框

http://www.yayakq.cn/news/820498/

相关文章:

  • 免费网站建设信息网页设计与网站建设 郑州大学
  • 网站域名账号wordpress 千万数据
  • 股票配资网站建设印度人做网站
  • 网站建设需求说明书广告设计网课
  • 网站系统维护中广东建设厅官网证书查询
  • 中国公司黄页烟台网站建设seo
  • 安庆网站建设为长沙房产网最新楼盘地图
  • wap建站程序源码wordpress 调用当前分类
  • 济南高新区建设局网站html网页制作视频教学
  • aspcms网站图片不显示云南照明网站建设
  • 西安网站快速备案销售公司做网站
  • 做网站需要花多少钱做网站的服务商
  • 网站建设存在风险专门做地方特产的网站
  • 网站开发 技术问题网页设计培训主要经营范围
  • 网站如何做ICP备案私人做网站建设
  • 郑州的建设网站有哪些手续wordpress怎么上传主题
  • wordpress官网模板株洲seo优化首选
  • 网站设计一般包括网站结构设计试玩平台网站开发
  • 美橙互联网站建设进不去市场营销策略
  • 昆山外贸型网站制作装修公司报价明细表范本
  • 专业h5网站建设教程网站策划书总结
  • wdcp新建网站做编程网站
  • 外贸网站翻译建设婚庆设计网站模板
  • 如何自己做资源网站亚马逊跨境电商app
  • cms是什么平台关键词优化排名工具
  • 好发信息网站建设欢迎访问中国建设银行网站密码重置
  • 南阳网站排名优化公司wordpress ajax接口
  • 一个主机建多少个网站虚拟空间网站回收池有什么作用
  • 网站建设与管理 自考时尚网站模板代码
  • 做公司网站的公司有哪些农产品跨境电商平台有哪些