当前位置: 首页 > news >正文

购卡链接网站怎么做网站建设项目进展情况汇报

购卡链接网站怎么做,网站建设项目进展情况汇报,网站建设公司怎么盈,wordpress给导航加图标XXE靶机 一.扫描端口 进入xxe靶机 1.1然后进入到kali里 使用namp 扫描一下靶机开放端口等信息 1.2扫描他的目录 二 利用获取的信息 进入到 robots.txt 按他给出的信息 去访问xss 是一个登陆界面 admin.php 也是一个登陆界面 我们访问xss登陆界面 随便输 打开burpsuite抓包 发…XXE靶机 一.扫描端口 进入xxe靶机 1.1然后进入到kali里 使用namp 扫描一下靶机开放端口等信息 1.2扫描他的目录 二 利用获取的信息 进入到 robots.txt 按他给出的信息 去访问xss 是一个登陆界面 admin.php 也是一个登陆界面 我们访问xss登陆界面 随便输 打开burpsuite抓包 发现数据以post方式提交并在最下方有xxe代码 发送到repeater提交试试 这里注意 ad 有回显 那么如果将ad 指向其他文件 有可能就有xxe漏洞 三.漏洞利用 我们构造xxe语句 访问 etc/passwd/看看是否有回显 !DOCTYPE test[ !ENTITY ad SYSTEM file:///etc/passwd ]可以看到显示文件 那么继续查看文件 apache首页文件默认路径/var/www/html 发现读取不了 !DOCTYPE test[ !ENTITY ad SYSTEM file:///var/www/html/xxe/index.php ]我们可以用php伪文件协议读取 !DOCTYPE test[ !ENTITY ad SYSTEM php://filter/readconvert.base64-encode/resource/var/www/html/xxe/index.php ]再通过base64 解密 可以看到里面的内容并没有我们想要的 没有可以利用的 但是还有一个文件 /xxe/admin/ 我们没有查看 我们可以用同样的方式查看 !DOCTYPE test[ !ENTITY ad SYSTEM php://filter/readconvert.base64-encode/resource/var/www/html/xxe/admin.php ]base64解密后得到关键信息 可以看到用户名跟md5加密后的密码 md5加密后的密码解密得出用户密码 登入 发现里面没有我们想要的flag 看看是否在xxe文档下 查看页面源代码 得到flag
http://www.dnsts.com.cn/news/138129.html

相关文章:

  • 网站制作外包公司网站建设 补充协议
  • 做淘宝客没网站如何做一个好的网站
  • 网站关键词挖掘wordpress 执行php
  • app手机网站枸杞网站建设方案
  • iis网站伪静态个人无网站怎样做cps广告
  • 句容网站设计公司网站建设公司不能备案吗
  • 网赌网站怎么做的济宁市城市建设投资中心网站
  • 凡科做公司网站怎么收费wordpress字体目录下
  • c语言网站开发个人网站制作论文
  • 北京西站附近的景点有哪些企业网站建设项目实践报告
  • 专业网站建设模块维护怎么利用网站做cpa推广
  • 做类似淘宝网站怎么做的国外网站打开很慢
  • 平板微信hd版.net 网站优化
  • 绵阳做网站多少钱陵水网站建设咨询
  • 郑州网站技术顾问网件路由器怎么恢复出厂设置
  • 昆明网站推广排名湘潭seo优化首选
  • 企业网站首页设计评价广州安全教育平台官网
  • 厂房网行业门户网站建设策划方案ppt手机网站你了解的
  • 网站设计教程视频下载做做网站2023下载
  • 做的好的响应式网站葫芦岛建设信息网站
  • 高端营销型网站建设九口袋网站建设
  • 上海网站搭建公司哪家好酒泉手机网站建设
  • 网站建设 中企动力 东莞做音乐网站多少钱
  • 仿魔客吧网站模板防水堵漏公司做网站效果怎样
  • 网站建设页面合川网站优化
  • wordpress开发api接口整站网站优化推荐
  • 网站建设方案项目书有的域名怎样做网站
  • 国外网站空间租用费用深圳企业集团网站建设
  • 丰镇网站建设三农网络公司排名
  • dw做旅游网站模板下载企业网站的优点和缺点