记一次网站渗透测试

记一次网站渗透测试在这里把测试站点都127.0.0.1:1.进行收集:1)端口信息扫描,没有太大的利用价值2)发现网站后台:127.0.0.1/admin/login.php使用万能密钥成功登陆网站后台2.尝试上传一句话获取网站webshell文件上传页面进行上传是发现进行了过滤,不能上传php文件,尝试使用burp绕过,发现进行后台验证,不甘心!!!!!3.在后台随便翻找,发现一处文件下载…

大家好,又见面了,我是你们的朋友全栈君。

在这里把测试站点都127.0.0.1:
1.进行收集:
1)端口信息扫描,没有太大的利用价值
在这里插入图片描述
2)发现网站后台:127.0.0.1/admin/login.php
使用万能密钥成功登陆网站后台
在这里插入图片描述
在这里插入图片描述
2.尝试上传一句话获取网站webshell
文件上传页面进行上传是发现进行了过滤,不能上传php文件,尝试使用burp绕过,发现进行后台验证,不甘心!!!!!
在这里插入图片描述
3. 在后台随便翻找,发现一处文件下载,尝试文件下载漏洞,利用成功,可以下载网页源码!!!!!
在这里插入图片描述
4. 对文件文件上传处的源码进行下载,并审计,该出对上传文件验证是截取验证第一个 . 后面的后缀名,并对其进行验证,然后对文件重新命名,加上该合法后缀构成新的文件进行存储,目前还没有绕过的思路:
在这里插入图片描述
5. 继续对后台进行审核,发现一处存储型xss,可以直接贯穿前台
在这里插入图片描述
在这里插入图片描述
6.总结,对其测试发现三处漏洞,分别是登陆框弱口令、后台文件下载漏洞以及存储型xss。另外文件上传处的利用的绕过思路还没有,实现补更。

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请联系我们举报,一经查实,本站将立刻删除。

发布者:全栈程序员-站长,转载请注明出处:https://javaforall.net/151646.html原文链接:https://javaforall.net

(0)
全栈程序员-站长的头像全栈程序员-站长


相关推荐

  • pycharm中更新pip版本的问题「建议收藏」

    pycharm中更新pip版本的问题「建议收藏」经常使用Python的都知道pip,但有时候,下载某个模块不成功,提示信息如下pytharm查看自带的pip版本解决方式一:pytharm的terminal里卸载pip再安装pip如果还不行,解决方式二去你当前的项目路径下找到lib文件夹下的site-packages,删除相关的pip版本再去file——>settings查看自带pip版本的地方,…

    2022年8月29日
    8
  • 计算机网络 — HTTP协议 和 HTTPS[通俗易懂]

    计算机网络 — HTTP协议 和 HTTPS[通俗易懂]1.了解HTTP协议1.1HTTP是什么HTTP(HyperTextTransferProtocol,超文本传输协议)是一种应用非常广泛的应用层协议.所谓“超文本”的含义,就是传输的内容不仅仅是文本(比如html,css这个就是文本),还可以是一些其他的资源,比如图片,视频,音频等二进制的数据1.2抓包工具的使用1.Fiddler的下载①可以直接在官网下载Fiddler官网地址②也可以直接进入fiddler搜索页2.Fiddl

    2022年10月16日
    5
  • centos7 安装grafana

    centos7 安装grafana

    2021年5月14日
    109
  • matlab中ewma实现,ewma 移动平均模型

    matlab中ewma实现,ewma 移动平均模型动平均(WMA)制图AL的计算方ME控R法J本文基于马尔可夫链的ME.WMA控制图AL计算的数学模型,用MaaR采tb平台,该模l对学术界和实际应用……在采样数据标准化处理的基础上,应用马尔可夫链进一步研究了多元指数移动平均(MEWMA)控制图中ARL计算的数学模型,采用Matlab实现了算法,就算法的收敛性及计算……3【摘要】针对设备异常…

    2025年8月9日
    6
  • 高通工具QXDM、QCAT和QPST的使用[通俗易懂]

    高通工具QXDM、QCAT和QPST的使用[通俗易懂]QXDM,QPST和QCAT是Qualcomm高通公司针对高通芯片的抓包分析工具。QXDM抓包分析,QPST与手机com口连接,QCAT用来分析抓包产生的isf文件(log)。 工具名称 功能 QXDM 关闭打开备份还原NV、NV修…

    2022年10月2日
    7
  • Objective-C 语法之代码块(block) 语法。[通俗易懂]

    Objective-C 语法之代码块(block) 语法。

    2022年3月1日
    51

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

关注全栈程序员社区公众号