记一次垃圾小通用挖掘(水文!!!!!)

记一次垃圾小通用挖掘(水文!!!!!)

某天晚上月黑风高,和志强打完电话后志强准备导一导就睡觉了

我找了一个小破网站看了下

开局扫扫扫

d2b5ca33bd20240428101557

70个端口必能出洞

挑选幸运系统

d2b5ca33bd20240428101727

ok阿是登录框众所周知我之会挖弱口令

admin/admin

直接登陆成功

d2b5ca33bd20240428101812

后台部分功能点

看了一下系统管理中心

d2b5ca33bd20240428101946

操作员管理功能点

d2b5ca33bd20240428102020

一眼就看到了后端明文传输

d2b5ca33bd20240428102059

果然不出所料

开始测试未授权

删除包内所以鉴权参数

d2b5ca33bd20240428102217

我直直直直直直直直直直直直直直直直直直直直直直直直直直直直直直直直接发包测试(图中的xr头已删除因为删除后测试的没截图拿下面这个代替一下)

d2b5ca33bd20240428102149

也是直接读取成功好吧

去找别的相似网站测试未授权管理员账户密码读取

d2b5ca33bd20240428102459

我™直直直直直直直直直直直直直直直直直直直直直直直直直直直直直直直直接开测!

d2b5ca33bd20240428102637

oooooooooooooooooooooooooooooooooooooooooooooook呀兄弟们!也是直接读取成功了好吧。

好啦水文到此为止,其实前台一个页面还有一个洞只不过只能读用户信息

© 版权声明
THE END
喜欢就支持一下吧
点赞10 分享
评论 抢沙发

请登录后发表评论

    请登录后查看评论内容