原文:Nday漏洞組合拳修改全校師生密碼

很久以前寫的文章了,發一下: 本文是我真實的挖洞經歷。撰寫本文時相關學校已修復漏洞,相關漏洞也提交給了教育漏洞平台。純粹是挖洞經驗的總結和技術分享,由於敏感信息比較多,所以文章里面很多圖片已經面目全非了,望理解。。 平時不怎么挖漏洞,前幾周的某一個周末,為了兌換教育漏洞平台上的某學校的證書,對該學校官網進行測試,看能否發現漏洞。 登錄界面超好看。 看到左下角有一個信息門戶幫助手冊 下載 ,我們下載 ...

2020-03-22 23:58 1 697 推薦指數:

查看詳情

Csrf+Xss組合

本文首發於“合天智匯”公眾號,作者: 影子 各位大師傅,第一次在合天發文章,請多多關照 ...

Mon Jul 27 23:32:00 CST 2020 0 625
組合出擊-Self型XSS變廢為寶

前言 作者:米斯特安全攻防實驗室-Vulkey_Chen 博客:gh0st.cn 這是一個雞肋性質的研究,也許有些標題黨,請見諒~ 本文啟發於一些討論,和自己腦子里冒出來的想法。 組合搭配 Self型XSS 已知Self型XSS漏洞是這樣的: 相信看見圖片基本上已經知道 ...

Thu Aug 30 22:57:00 CST 2018 0 1249
程序員必須練就的「性能調優」組合【1】

在【 程序員必須掌握的性能調優 XYZ 】這篇文章中,老兵哥結合個人經歷解釋了程序員往架構師方向發展時為什么要跨越性能調優這一關,這是我們建立流程化、結構化、系統化的思維的契機。另外,老兵哥還介紹了從 ...

Sun Jan 19 00:41:00 CST 2020 5 773
程序員必須練就的「性能調優」組合【2】

性能調優系列前序文章索引: 程序員必須掌握的性能調優:老兵哥結合個人經歷解釋了程序員往架構師方向發展時為什么要跨越性能調優這一關,以及介紹了從 X、Y、Z 三個維度優化性能的思路。 從 ...

Sun Jan 19 19:18:00 CST 2020 7 1320
密碼修改邏輯漏洞-前端驗證

今天上線測試發現了一個只有前端驗證的修改密碼邏輯漏洞,但是該應用根本沒有對驗證碼進行驗證。訪問測試地址http://xxx.xxx.xxx.xxx:xxx/dss,查看頁面功能,發現存在找回密碼功能 ...

Thu Sep 19 19:25:00 CST 2019 0 344
程序員必須練就的「性能調優」組合【3】

性能調優系列前序文章索引: 程序員必須掌握的性能調優:老兵哥結合個人經歷解釋了程序員往架構師方向發展時為什么要跨越性能調優這一關,以及介紹了從 X、Y、Z 三個維度優化性能的思路。 從 ...

Mon Jan 20 18:34:00 CST 2020 0 421
漏洞分析】dedecms有前提前台任意用戶密碼修改

0x00 前言 早上瀏覽sec-news,發現錦行信息安全發布了一篇文章《【漏洞分析】 織夢前台任意用戶密碼修改》,看完之后就想着自己復現一下。 該漏洞的精髓是php的弱類型比較,'0.0' == '0',也有一定的限制,只對沒有設置安全問題的用戶有效(默認是沒有設置的)。 0x01 ...

Thu Jan 11 22:42:00 CST 2018 0 1131
 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM