文章总结: 这篇文章分享了对政府网站进行渗透测试的经验,包括发现短信轰炸、信息泄露、文件上传、越权访问、PDF-XSS和URL跳转等多个漏洞。作者强调即使是已被反复测试的资产,只要仔细检查仍可能发现盲区。文章详细介绍了每个漏洞的发现过程和利用方法,如通过并发测试绕过短信验证码限制、通过注册登录访问权限控制的druid连接池、通过拼接路由发现隐藏功能点等。作者提供了实用的测试思路和技术细节,对安全测试人员有参考价值。
综合评分: 86
文章分类: 渗透测试,漏洞分析,WEB安全,实战经验,漏洞POC
又又又又又又又没拿到 shell 哎
原创
private null
轩公子谈技术
2025年10月16日 20:47
江苏
嚯,抬头一看,居然小一个月没更新了。
后台都有朋友来问是不是从良了……那不能,主要是下半年没什么特色,懂的都懂,新的重磅素材得等风来。但号不能荒着啊,得,凑凑存货,发点流水账给大家解解闷。
这次的目标,清一色的 gov 老伙计。
都是按季度进行常态化安全检测的资产,规矩大家懂的都懂。
不过说实话,这次分到我手上的“责任田”,大部分一看就是被兄弟们反复“耕耘”过的。扫描器的报告估计都能出一本书了,第一眼看去,那叫一个干净整洁,仿佛在嘲笑你:“哥们,来晚了,汤都喝完了。”
兄弟们,别嫌弃别人测过的资产。只要目标足够复杂,总会有那么一点点盲区在等着你。考验的不是你的工具多厉害,而是你的心有多细,思路有多“野”。
安全这事儿,有时候就像扫雷,第一遍扫过显示安全,换个姿势再扫一遍,没准儿“哔”的一声就响了。
有请短信轰炸登场
大家看到后有哪些思路呢?
首先,这里最常见的就是轰炸,至于怎么测,我认为有两种方式,第一种是最多的
比如抓包后,在手机号后面添加空格,逗号,分号,加号,以及修改请求头,xff,cookie,ua 等等。
一般这种情况会失败,显示短信已发送,请稍等 60s 59s 58s ······
另一种则是通过并发插件
因为大多数程序员是不会对验证码代码使用锁,所以这就是捡漏的洞。
第二位登场是信息泄露漏洞
首先要明白一点,不是加了权限,他就不算漏洞了。
比如说,我租了一套房子,然后钥匙我会留一把在身上,留一把在地毯下,防止钥匙丢了,进不去。
但是地毯下的钥匙属于公开的,谁都可以开。
这个是一个 druid 连接池。
直接访问显示无权限,但是可以手机号注册登录,登录后就可以访问了,既然大家都能访问了,那就不算修复。
第三个是文件上传
点击上传后,没反应,也没有数据包,猜测之前应该是被提交过漏洞,把上传删掉了,于是 js 扣代码,拼接路由,构造数据包
刚好用我写的插件,自动构造
后台回复: fuzzing 可获取
不解析昂,差一点 getshell。
然后就是越权
越权可以参考这一篇文章
网站的前端是 vue /#/[接口]
提取所有的接口,用 python 做一下拼接,就能一目了然那些有数据
拼接后就出现功能点了
功能点也能正常和后端进行交互
存储 xss pdf-xss 恶意字符绕过
in this,The pdf-xss is a xss and high-risk.
我们测 pdf-xss,会用 python 生成一个,然后注入alert语句,这种内容很少,如果后端直接读取文件流,会被探测到。
那么我们用一个有内容的 pdf,然后再植入 alert 语句,概率就会大一点。
上面是python 生成的,内容很明显,
下面是带入一个内容,内容就多了一点
还有一个 url 跳转也有意思,凡事涉及第三方认证的网站,都可以尝试一下,扫码结束后,抓包弹出一个数据包
修改一下就直接跳转了。
剩下的就是一些扫描啊之类的漏洞。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:轩公子谈技术 private null《又又又又又又又没拿到 shell 哎》