对色情app渗透,我居然发现了 ....
回复架构师获取资源
大家好,我是架构君,一个会写代码吟诗的架构师。
'javajgs.com';
前言:
背景:
过程:
fuzz.jpg (自行脑部bp fuzz图 忘了截图了)
然后就是一波中奖
目前后台地址也还没找到 而且这个站及其的卡 思路完全乱了,,
但是除了一处留言反馈准备测试xss之外,就是各种诱惑。。。。
留言框只允许中文以及中文符号,但是却是使用js进行验证,抓包即可绕过
中途等了大概10分钟 就当我以为要失败的时候
拿到后台登录地址 虽然没有cookie 但是利用注入点读出了后台账号密码
于是我添加了后台留的一个QQ号
各位表哥看着爽就行
一方面是这个后台实在太鸡儿卡了,动不动无法响应
另一方面就是漏洞利用手法没有全面利用,导致忽略了很多getshell的姿势,还是太菜了呜呜呜,表哥们轻喷。
文章来源:http://r6d.cn/VRhr
这些年小编给你分享过的干货
转发在看就是最大的支持❤️
评论