前言:


某个星期六的晚上,我还在追剧 《开端》准备下机睡觉,修君给我发了某站,

我打开一看,好家伙,不渗透一波怎么能对得起它呢?

714570b31fe8a28db329bfb9b00c6196.png

背景:

找到某app的界面:


79090a52f8991938a25de022781b7616.png

咳咳,小夕啥都不知道啥都不懂

50023d98bf19b9b7850c8ccf7ea612ec.png

看了看功能点,有一个注册的地方,但是注册的时候居然要邀请码!!!

真的很没意思,一点互联网资源共享精神都没,这就很过分了,这么好的东西怎么能吃独食??

必须安排一波

过程:

看了看功能点,有一个注册的地方,但是注册的时候居然要邀请码!!!

真的很没意思,一点互联网资源共享精神都没,这就很过分了

于是将app放到虚拟机,通过抓包拿到其真实域名

f07adf75193adb8b8e422e17be1c0131.png

然后利用bp的爬虫爬到一处api接口

efa22df4f58eb0e5ac6452889c9a98ce.png

提示参数缺失 fuzz一波参数


fuzz.jpg (自行脑部bp fuzz图 忘了截图了)

ae8d8c38afac7cfb5637a31957e18b70.png

http://www.xxxxxxx.cn/api/index/tab3?p=1&t=3&v=0&s=0


然后就是一波中奖

47abc377f81549a24c04c1804d77f57b.png

但是不是DBA 也无法写文件 数据库实在太乱了 懒得一个一个的读


目前后台地址也还没找到 而且这个站及其的卡 思路完全乱了,,

微信搜索公众号:小夕学算法,回复“666”,获取更多精品学习资料。

想着先利用注入搞一个账号出来 然后登录该app,,看看app内有无什么可利用的


但是除了一处留言反馈准备测试xss之外,就是各种诱惑。。。。


留言框只允许中文以及中文符号,但是却是使用js进行验证,抓包即可绕过

00014d4b9d37fa112540218d1eb87ce3.png

对着该处留言框就是一顿乱插


中途等了大概10分钟 就当我以为要失败的时候

47a7a438da87bcd0907ba59d2f2e5985.png

果然,,小夕运气好==


拿到后台登录地址 虽然没有cookie 但是利用注入点读出了后台账号密码

4509ffa308668a8a2ff8ae2689c93ec3.png

最后登陆后台

f72f3437044a16a8684fd7969633c9c0.png8b5bdc680fc5efacc951d0a325794522.png

看了看后台,app总用户达到1w+…一天用户增加500+

c3138b15281a65f9b11e6d6f0b0e5b60.png

翻了下后台的功能,,发现一处图片上传,而且似乎是js验证的图片类型

4ea7b4d71227f598231787330cbaffd4.png

但是在实际上传中 各种失败,应该是前台js验证+后端功能让所有上传的文件强制改名为.jpg

接下来的事就比较好玩了,虽然拿到了后台,但是没法突破,没卵用


于是小夕添加了后台留的一个QQ号

16152c6db0fd835453625b5eed3dbd24.png

对方秒通过,经过简单的交流,发现他是这套程序的二开作者,售卖给别人被别人用来当作淫秽视频传播盈利网站了。

于是小夕就将计就计,先唬住他(我摊牌了,我是演员)

(小夕的QQ小号)

f5dcb9f8dabaef38f6fec123fd8fcd23.png98428002105ab36ba41514fc2f23f299.png

这个地方 hw 和授权书只是我骗他的==


各位表哥看着爽就行

530b059fbeb615b383cbba7232da52e2.pngb484ebff22dbe5c0f0fc5b54fac076ae.png甚至他把他的网站后台账号密码都给我了。。。

0ab08324035f81095d0a88757b5c13dc.png

tips:以上内容都是瞎编的,大佬们不要当真!

通过他提供的部分上传验证源码,发现是后段对上传文件强制改名了,我人都傻了,大佬们有绕过思路可以在下方评论

最后还是没拿到shell等等,,也就是只止步于后台了。


一方面是这个后台实在太鸡儿卡了,动不动无法响应


另一方面就是漏洞利用手法没有全面利用,导致忽略了很多getshell的姿势,还是太菜了呜呜呜,表哥们轻喷。

0215d879b912460f8e036173322c0343.gif

/作者:多吃点才可爱/

/来源:http://r6d.cn/VRhr/

各位伙伴们好,詹帅本帅搭建了一个个人博客和小程序,汇集各种干货和资源,也方便大家阅读,感兴趣的小伙伴请移步小程序体验一下哦!(欢迎提建议)
推荐阅读



牛逼!Python常用数据类型的基本操作(长文系列第①篇)
牛逼!Python的判断、循环和各种表达式(长文系列第②篇)

牛逼!Python函数和文件操作(长文系列第③篇)

牛逼!Python错误、异常和模块(长文系列第④篇)
Logo

为开发者提供学习成长、分享交流、生态实践、资源工具等服务,帮助开发者快速成长。

更多推荐