当前位置: 首页 > news >正文

四站瑟瑟网站之油箱快没油了

之前提交的三个漏洞已经耗尽我的毕生所学了,该测试的功能点基本都测试完了,本来以为这个网站到此为止了

突然想到第一个漏洞的文件上传是不是还有其他花样,路径为:/api/file/upload,随便上传一个头像,返回路径

/202605/avatar/423484/xxxx.jpg
发现会重命名我的文件,但是没有做后缀检测,本来以为是一个上传webshell的好机会,发现上传的位置为该网站的一个cf r2的bucket上,这他妈就很尴尬了
文件能够上传,但是没有办法解析,webshell没用,又想到其实还有一个文件上传点,上传的是用户的百度网盘,路径为:
/api/user/storage/upload,但是这个有严格的后缀检测,上传不了php,jsp后缀的,并且上传路径是该网站的另一个cf 的bucket
但是好在第二个api没有修改我的文件名称,那么是不是可以通过文件名称进行xss,测试下来也不行,而且用户网盘只有自己能看到,其他用户触发不了这个xss
到这里好像尬住了,难道真的没有方法了吗,回到第一个api,不限制文件后缀,虽然无法通过网站解析, 但是我可以上传一个html,让用户的浏览器解析这个html
这里上传一个简单的xss弹窗的html,访问后确实弹窗了,验证了可行性。
搁么下一步就是做一个钓鱼网站咯,这里使用singlefile爬取主站的登录界面,然后在html内嵌js代码,当用户在我伪造的页面登录时,获取账户密码并且发送到我的服务器即可
简单写了一个页面上传测试一下,

image

 点击登录后我的服务器接收到

image

 还剩最后一步,如何让用户点击这个链接呢,简单的社会工程学,这个网站现在周年活动,比方说在群里发一句:

两周年庆典,登录领电量http://r2.xxxx.com/202605/avatar/xxxx.html

总会有猪鼻登录的,测试环节就算,当然我废了老鼻子劲也是因为上传的url是官方url,可信度比较高,搞一个类似域名的钓鱼网站其实效果是一样的。

总结一下这个漏洞:通过文件上传漏洞没有检验后缀,上传伪造的钓鱼网站html,当有人通过该网站登录时,通过js将用户账户密码发送到我的服务器,从而窃取该用户信息。

 

http://www.jsqmd.com/news/739968/

相关文章:

  • 别再为Aurora 64B66B发送卡顿发愁!手把手教你配置AXI4-Stream接口的FWFT FIFO
  • 在Ubuntu 20.04上,用10分钟搞定OMNeT++ 4.6的完整安装与环境配置
  • 别再只会用ADC了!拆解FPGA多通道采样核心:状态机设计与通道延时的那些坑
  • 为ubuntu上的nodejs应用接入taotoken统一大模型api
  • 如何通过curl命令快速测试Taotoken平台的大模型API连通性
  • 敏捷团队如何利用taotoken的api密钥管理与审计功能满足安全合规
  • 手把手教你组装BUFF67 V3 R2:从PCB测试到蓝牙配对,保姆级避坑指南
  • Cow代理插件生态解析:从原理到实战的扩展开发指南
  • 保姆级教程:用PX4 HITL模式、Gazebo Classic和ROS Noetic搭建带深度相机的无人机避障仿真环境
  • 暗黑破坏神2存档编辑:释放单机游戏的无限可能
  • 实战复盘:我是如何用浏览器调试搞定PDD滑块验证码的(附完整JS调用流程)
  • Ubuntu:文本编辑
  • 抖音音频提取终极指南:免费开源工具实现无损音乐批量下载
  • 如何用WeChatMsg免费永久保存微信聊天记录?你的数字记忆守护指南
  • GESP2025年3月认证C++五级( 第三部分编程题(2、原根判断))
  • 解锁本地多人游戏新体验:Nucleus Co-Op分屏神器完全指南
  • HBM并行优化在基因组数据处理中的关键技术挑战与解决方案
  • 突破窗口限制:WindowResizer让每个应用都按你的想法显示
  • 紧急!PACS系统升级后AI接口批量报错?这份兼容OpenCV 4.10+SimpleITK 2.4.2的医疗影像IO修复代码已通过CFDA二类证备案
  • 实测对比:ADR445、LM385、LM4040、MC1403四种电压基准芯片,谁在高温下最稳?(附Python数据采集脚本)
  • ChineseSubFinder终极指南:一键自动化下载中文字幕的免费解决方案 [特殊字符]
  • 3个技巧让Windows电脑告别卡顿:MemReduct内存清理工具全攻略
  • Convex与Better Auth集成:构建实时安全的现代Web认证系统
  • 别再死记硬背LVDS原理了!用这个3.5mA恒流源电路模型,5分钟彻底搞懂差分信号
  • 贾子科学的核心优势(“牛”在哪)|Core Advantages of Kucius Science (Where Its Strength Lies)
  • 告别成本黑盒:用SE38程序ML_DISPLAY_TABLES和BAPI ZCO005透视SAP实际成本构成
  • C++笔记-C++11(二)
  • ORAN部署避坑指南:如何根据O-RU的延迟配置(T2a_min_up, Ta3_max)来规划你的O-DU时间窗
  • 2025届必备的六大降重复率网站实际效果
  • 别再只加依赖了!解决Java NoClassDefFoundError的3个高阶思路与工具