山东泽鹿安全

威胁管理   漏洞运营   应急响应

原创声明:泽鹿安全原创文章,欢迎转载,请注明出处!

ID : 秋水

拿到授权系统IP,首先测一下目录找后台,Nmap扫一下端口,看看后台是不是在其他端口就可以了,这里很简单,后台很好找,就在Admin目录下,如下图

先看一下前台

1.  SQL注入漏洞

一般情况下还是想看看新闻详情页面,总觉得此页面会存在漏洞,但是很不友好,此页面测试了一下,过滤的相当全面

只能换个页面,新闻列表,此页面是存在注入的

但是测试了之后会发现输入and 1和and 0都是错误页面,换&&或者%26都不行,OR和XOR也都不行,order by也返回错误,注释符号也返回错误,那现在只希望这个传参的类型是整型的了。

事实证明id=2-1返回了和id=1一样的数据

那这里就很简单了,直接在1的位置输入payload就可以

比如:id=105-ascii(substring((DB_NAME()),1,1)),说明第一个字符的ascii值为104

过,我不想注入拿密码,后来事实证明真的解不出来

2.   弱口令?

是弱口令吗,我反正admin/admin进了后台

成功跳转了index,但是这个cookie相当可疑啊!我用的admin登录的。U_ID=2就忍了,Name怎么还成user了,莫不是。。。但这里依然不能确定,但是这cookie的样子不是未授权就是越权啊

3.   未授权访问

于是乎尝试一波未授权,毕竟还是要写报告的

直接访问index页面,会有弹窗,身份过期,但是在你点击确定之后才跳转登陆页面,这就已经是漏洞了,如果能访问到东西,那就未授权无疑了

而这种弹窗,非常好过的,把返回包的js代码删了就行,如下图

页面停留在了,后台页面

这种程度吧,其实应该也算未授权了,相当于后台整体框架被泄露,但是应该是个低危。于是乎测试了一下是否存在接口未授权,只能说某些接口吧。比如上面的上传,就是只能看,上传提交的页面会对身份信息进行验证,但是查看用户页面就不存在,直接查看,所有用户名和密码,如下图

从返回信息的密码里面我尝试解码一波,16位应该是md5,但是没有解出来,admin这种口令按说肯定可以撞出来啊,为了进一步确定猜想,我看到user的密码和admin的密码是一样的

尝试登录user用户,口令为admin,登录失败,wtf?

应该就是了不是弱口令,可能是某程序员镶嵌在代码里的万能账户,无论修改密码与否,admin/admin是都能登录的,不知道算个啥洞

4.   文件上传之zip

为什么要把这个东西提一下,因为真的发现了,漏洞不一定上传脚本语言才是危害大。你可以上传html,有人可能会问html能干嘛?首先钓鱼,哥哥们都知道;st2里面存在可利用Webconsole的页面,你可以上个html的前置跳转页完成利用;甚至对于这种国家单位来说,你传个某些方向言论的html,简直是不好描述,妥妥的高危。而我今天选择了上传zip,哈哈哈

其实因为上传shell的方式我实在没绕过去,白名单加重命名一般就不想了,巧了zip是白名单

为什么说这个传zip是个漏洞呢,先来看看前台某页面

这里的文件基本都是zip和rar的,供系统用户下载。而且,比如flash是必须装的,不然不能正常访问此系统,那么问题就来了,如果这个上传点可控,我可以直接压缩一个反弹马啊。

然后我找到了就是下面这个页面,自建资源

接下来,我们就可以用msf生成一个exe的反弹shell的木马文件,

改个名,压缩一下,免杀的话这里不提,只是思路,如下图flash.zip

成功上传,如图

看看前台效果,如下

然后打开我们的msf设置payload后监听。

成功回弹,如下

接下来对于Windows终端可以进行提权,一般windows都是在administrators组里面,我们需要过一下UAC。这里可以适用msf的exploit/windows/local/ask模块,如下

成功得到system权限。

如果你觉得依靠用户发现后下载太慢的话,你甚至还可以发个公告,告诉大家,flash插件改更新了,反正你有万能账户。端起茶叶水,等着shell回弹。

此漏洞针对用户终端设备,但是可以获取大量敏感信息,比如用户信息,如果拿到相关单位信息科的某电脑,甚至可以直接获取大量登录账号密码。

总结

觉得这种有一点点意思,分享下,在我们日常挖洞中,可能某些不起眼的功能,会带来较大的危害。

uniapph5授权成功后返回上一页_记一次授权系统的安全测试相关推荐

  1. uniapph5授权成功后返回上一页_被成功验证过的的7条选品思路(收藏)

    所谓选品占七分,运营占三分.产品选的好,酒香不怕巷子深. 以下7点新手卖家选品必须考虑的思路: 01 商品价格介于 10-50美金 商品售价非常重要,这个是买家在下订单前必定会看到并且考量的地方.10 ...

  2. phpcmsV9留言插件提交后返回上一页实现方法

    phpcmsV9留言插件提交后返回上一页实现方法 目的:在哪个页面提交留言的,提交成功后,就会返回到哪个页面. phpcms v9中,留言板提交表单后默认回到留言板页面,用户体验很不好!感觉也很low ...

  3. vue 跳转路由后返回上一页还是当前页面,但是路由地址有改变(已解决)

    问题描述: 在开发vue项目的时候,涉及到路由跳转,前面的一顿操作配置路由的都很舒畅,跳转返回啥的都没问题.问题是啥呢,我在做个有视频播放的页面的时候,由于代码是参考别人的(狗头),导致在首页点击跳转 ...

  4. php执行成功后返回前一页并刷新页面

    这个问题是群里有人问的. 他有一个退出的页面logout.php,希望用户在点击退出按钮后退出登录状态,并返回之前的页面. 他写的代码如下: <?php echo "<scrip ...

  5. JS 停留几秒后返回上一页

    2019独角兽企业重金招聘Python工程师标准>>> <script type="text/javascript" language="java ...

  6. uniapp返回上一页_一例万级写入并发,百亿级数据,毫秒级返回架构分享

    肉眼品世界导读: 在互联网环境里,很多时候常常会有海量级别的订单,高并发,低延迟,不同的业务场景有不同的做法.更多优质内容请关注微信公众号"肉眼品世界"(ID:find_world ...

  7. iframe 返回上一页_寻找高颜值小姐姐难吗!直到我在Github上发现了这个Python库

    Python真的是无所不能,有同学说万能的Python,其实就是指的Python的库真的很多很多!坐地铁的时候,经常看到周围人刷抖音的,看短视频.抖音上面的美女小姐姐真的是很多,今天在Github上一 ...

  8. 小程序返回上一页_智能小程序档案馆手把手教你成为小程序流量头号玩家(上)...

    百度智能小程序为开发者提供了全面开放的自然搜索接入能力 为了让开发者们接入得又快又好,我们准备了详细说明给大家了解~ 首先我们了解一个问题:什么是小程序接入自然搜索? 通过接入百度搜索生态,在百度 A ...

  9. jquery iframe 返回上一页_你不需要jQuery

    前端发展很快,现代浏览器原生 API 已经足够好用.我们并不需要为了操作 DOM.Event 等再学习一下 jQuery 的 API.同时由于 React.Angular.Vue 等框架的流行,直接操 ...

最新文章

  1. 机器学习简单代码示例
  2. 6 redhat 查看rtc时间_甜甜老师的DB Fun圈第2讲:GaussDB 100 OLTP 单机在RHEL7.6上的安装...
  3. linux添加root级别账户
  4. 左侧宽度固定,右侧宽度自适应-----两种布局样式
  5. 信用卡还不起会有什么严重后果?
  6. 使用Guava MapSplitters配置Hadoop
  7. C#datagidview创立数据库,实现读写数据视频
  8. 读论文笔记(1)——web文本挖掘技术研究
  9. redis配置文件下载
  10. Nmap发现局域网中存活主机
  11. 监控视频压缩存储—视频实时压缩服务器
  12. 仙剑5手游服务器维护,仙剑奇侠传手游5月27日例行维护与活动公告
  13. 亲测有效,最简单的Win10系统下的IDEA Ultimate2019.1.3安装和破解秘籍
  14. 小红书账号分析丨千瓜指数高的小红书账号是否真的优质?
  15. linux 系统内存nand flash,uboot在nandflash存储时内存和NandFlash存储空间
  16. Xshell连接centOS7
  17. 基本:HEX文件格式定义
  18. 台式计算机有乱码如何解决,电脑出现乱码怎么修复 电脑字体乱码解决方法
  19. 技术博客|第16期:个性化视频搜索引擎:排序篇(下)
  20. FCKeditor源代码分析(一)-----fckeditor.js的中文注释分析(原创)

热门文章

  1. kkt条件的matlab仿真,请教关于SVM中KKT条件的推导
  2. 高新园区到大连计算机学校,大连高新区中心小学
  3. idea清理svn信息_IntelliJ IDEA SVN的账号修改 信息清除
  4. mysql 排版 指令_Mysql语句排版
  5. 擎天出口退税软件_新版申报系统退税申报注意事项
  6. k8s部署tomcat及web应用_部署 Spring Boot 应用到 K8S 教程
  7. Java判断两个Date是不是同一天
  8. MyBatis Generator配置文件翻译
  9. [react] React根据不同的环境打包不同的域名?
  10. 前端学习(3100):vue+element今日头条管理-react简介