当前位置: 首页 > news >正文

响应式手机网站制作如何自己做一个网站

响应式手机网站制作,如何自己做一个网站,重庆网页设计制作,佛山网红公寓声明 本文章所分享内容仅用于网络安全技术讨论,切勿用于违法途径,所有渗透都需获取授权,违者后果自行承担,与本号及作者无关,请谨记守法. 此文章不允许未经授权转发至除先知社区以外的其它平台!&#xff0…

声明

本文章所分享内容仅用于网络安全技术讨论,切勿用于违法途径,所有渗透都需获取授权,违者后果自行承担,与本号及作者无关,请谨记守法.
此文章不允许未经授权转发至除先知社区以外的其它平台!!!

前言

在渗透测试中挖掘到许多不一样的漏洞,在常见的渗透测试案例中非常稀少,即使是SRC中也很少见,这么久也没遇到过几次,所以在这里分享一下,亲身经历挖掘到的其中的几个比较奇奇怪怪的漏洞。

奇异签约漏洞

看过月神的都清楚,签约漏洞的逻辑概念,这里就不多说了,不懂可以去B站看一下月神的课。但是在挖掘的时候,我发现除了月神讲到的情况,还有另一种情况,就是检测到支付异常会对你的操作做出阻碍,但是并没有对续费问题进行停止操作。
首先登录网站,查看会员中心功能点


点击获取文档


当即上述获取文档时因为需要会员,因此会自动跳转至会员充值界面,因充值页面太敏感了,就不放图了。
我们分别通过支付宝和另一款银行卡支付APP两种方式进行支付
如下图均支付成功:


均支付成功,但是过几分钟就会退回支付宝并显示支付失败,而另一种支付方式并没有退回,此处不存在漏洞,但是充值会员是需要允许下个月自动续费才能进行充值,因此两种支付均存在自动续费,但是支付宝退款发现自动续费还存在,而查看支付成功的一边自动续费也没有取消,因此类似签约漏洞的问题产生。后面都太敏感了,就不看了。

不安全对象漏洞

访问网站,发现许多视频资源

任意点击一个,在没有登录的情况下并不能对视频资源进行访问


点击F12查看前端源码发现视频路径


复制路径可使用迅雷进行下载


下载成功,直接绕过登录权限限制


点击文档发现同样存在无权限访问


和上述视频下载一样,F12打开前端源码查看发现存在路径


使用迅雷下载即可

奇特登录绕过漏洞

某登录口,访问网站,发现提示专家入口可直接进入后台,但是并没有看见专家后台啊,猜测应该是关闭了专家后台的功能点


但是通过登录口任意输入抓包,可对用户名进行替换,我们替换为expert(专家),注意验证码需要保证一致


发包,成功的直接进入后台

XSS案例

漏洞点为优先级处,此处功能点为固定值,因此很多人会忽略此处


抓包,修改此处为XSS语句,这里的XSSpayload还需要绕过以下,寻常XSSpayload是弹不了窗的


成功弹框

http://www.zhongyajixie.com/news/13274.html

相关文章:

  • 合肥建站网站模板抖音代运营收费详细价格
  • wordpress视频手机版优化排名 生客seo
  • 怎么用java做html5网站买域名要多少钱一个
  • 商城网站开发定制百度com百度一下你
  • 博客网站素材2023年又封城了
  • 如何制作网页网站app开发用什么软件
  • 有没有可以看的网址优化seo可以从以下几个方面进行
  • 网页游戏公益服平台百度seo规则
  • 沈阳建设局网站首页小红书推广平台
  • phpstudy怎么做网站站长域名查询
  • 关于网站建设方案网络软文写作
  • seo网站诊断文档案例网络销售
  • 专业风水网站建设怎样制作一个自己的网站
  • 微信支持什么wordpress百度关键词优化怎么做
  • 上海微网站建设方案网站优化课程培训
  • wordpress模块修改杭州seo搜索引擎优化
  • 煤炭网站建设规划书搜索引擎是什么
  • 苏州网站开发公司招聘信息关键词查询网
  • 网站定制技术销售找客户最好的app
  • 网站建设和网站开发深圳外包网络推广
  • 怎么查看网站是否做静态化处理谷歌广告投放教程
  • 网站建设题目以及答案站长工具网站测速
  • 新开网站做内贸业务员好做引擎搜索网站
  • 工业设计就业方向及就业前景seo门户网
  • 东莞网站推广衣裙电商网站网址
  • 蒙自网站建设外贸网站平台
  • 小说网站做编辑器免费b站推广网站在线
  • 自己做的网站如何百度能搜索谷歌chrome浏览器下载
  • 个人动态网站模板刚刚发生 北京严重发生
  • 给小企业做网站多少钱网站seo在线优化