当前位置: 首页 > news >正文

HackerOne上的CVE-2025-4388重复报告:一次五分钟的漏洞发现之旅

CVE-2025-4388 HackerOne重复报告

Abhirup Konwar 关注
2 分钟阅读 · 2025年8月9日
3 分享

按下回车或点击以查看完整尺寸图片
图片由 Lee Jiyong 在 Unsplash 上发布
:backhand_index_pointing_right: 免费阅读

我对此并不感到难过,因为我觉得自己根本没花什么力气 :grinning_squinting_face: 我在5分钟内就完成了侦察和报告。

昨天,我在Medium上浏览一些关于使用Shodan进行真实发现的文章,然后我发现了下面这个:

"我问Shodan,它给了我一个赏金,说'当然,为什么不呢?' $"
medium.com

我从那篇文章中拿到了dork:
html:"liferayPortalCSS"

然后我筛选了我感觉可能拥有它的目标:
html:"liferayPortalCSS" ssl.cert.subject.cn:target.com
html:"liferayPortalCSS" hostname:target.com

我得到了一些结果,其中一个IP重定向到了目标的子域名。我注入了
/o/marketplace-app-manager-web/icon.jsp?iconURL=https:///%22%3E%3Cimg%20src=x%20onerror=alert(document.domain)%3E
然后它成功了,笑死…我立即报告了,尽管我知道公开的CVE很容易被重复报告。

最终,我得到了我事先预料到的东西。一记重复报告的耳光 :melting_face:
CSD0tFqvECLokhw9aBeRqqjH1LDrKjpa6GLzq6aSalGsg8UfEk4OcyD3NpZ9sLvIZm8cF0dymVhDnoTGO12u9BnAbWu8Y2aAyhNIERqNI7m9NzS5TWNs0fu7RafU9WC+
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.jsqmd.com/news/149375/

相关文章:

  • 如何用TensorFlow镜像实现自动化的模型版本管理
  • 自然语言处理任务提速秘籍:TensorFlow镜像优化技巧
  • 轻量级部署也能高性能?TensorFlow Lite镜像应用场景解析
  • 自然语言处理任务提速秘籍:TensorFlow镜像优化技巧
  • Open-AutoGLM移动端落地难题,3大关键技术突破揭秘
  • TensorFlow镜像适配最新CUDA驱动,充分发挥GPU性能
  • Java毕设项目:基于springboot的全国非物质文化遗产展示平台(源码+文档,讲解、调试运行,定制等)
  • 【AI提示词优化黄金法则】:基于Open-AutoGLM的3步精准调优法
  • 从零开始部署Open-AutoGLM到手机(小白也能懂的完整教程)
  • 欧盟CBAM出口企业注意:2026年起,成本不是涨多少的问题,而是能不能出口
  • 欧盟CBAM技术细则全落地:出口企业必须回答清楚的8个问题
  • 欧盟CBAM技术细则全落地:出口企业必须回答清楚的8个问题
  • 【收藏必学】小白也能懂的向量数据库:大模型应用的核心加速器
  • 如何在TensorFlow镜像中启用XLA加速提升训练效率
  • 强化学习实战:在TensorFlow镜像中训练DQN智能体
  • 大模型行业发展趋势全指南:深度理解与未来预测,收藏这一篇就够了!
  • 大规模NLP任务实战:用TensorFlow镜像跑通BERT训练全流程
  • 创客匠人视角:AI 智能体重构创始人 IP 知识变现的生态化路径
  • 【Open-AutoGLM第三方部署终极指南】:手把手教你实现高效本地化大模型部署
  • 边缘计算新选择:TensorFlow镜像部署至IoT设备可行性分析
  • 2025年靠谱EPP材料供应商年度测评:会通轻材专业吗? - mypinpai
  • 工程造价咨询哪家靠谱?5家专业公司推荐与全解析 - myqiye
  • 大公司都在用的AI框架:TensorFlow镜像背后的工程哲学
  • Spring Boot项目中短信通知替换为微信公众号模板消息推送的使用方案
  • 【Open-AutoGLM手机部署全攻略】:手把手教你将AI模型移植到安卓设备
  • 高频Postman软件测试面试题
  • 广发银行深圳分行“青骑兵”走进社区,“金融+网格”守护居民“钱袋子”
  • 国产大模型杀疯了!GLM4.7秒杀ChatGPT,AI视频生成提速200倍,程序员必学的黑科技都在这里!
  • 2026软件测试经典面试题,收藏!
  • 2025年靠谱工程造价咨询公司排行榜,新测评精选工程造价咨询服务推荐 - myqiye