漏洞挖掘 | 首次尝试cnvd捡洞

2024-10-13 194 0

本文作者:Track-Alan

因为那天项目刚忙完闲来无事,尝试捡个cnvd洞玩玩,cnvd录取要五千万资产,自己又懒得找毕竟捡洞嘛,索性去cnvd上进行搜集 直接开搜弱口令,因为我比较喜欢有登录框的站,这样搜索出来的资产可能就更适合我这种菜鸡进行挖掘

漏洞挖掘 | 首次尝试cnvd捡洞插图img漏洞挖掘 | 首次尝试cnvd捡洞插图1img

随便挑一个开始直接在搜索引擎开始搜索适合自己的资产

漏洞挖掘 | 首次尝试cnvd捡洞插图2img

欧克,未授权捡洞成功,提前下班

漏洞挖掘 | 首次尝试cnvd捡洞插图3img

开个玩笑,虽然是未授权但是里面的功能点是不能访问的,能查看的数据有限

漏洞挖掘 | 首次尝试cnvd捡洞插图4img

空空如也,啥也没有,而且点击上传,还直接让你进行登录 开始抓取登录口的数据包,看看有什么好玩的,第一个包什么都没有

漏洞挖掘 | 首次尝试cnvd捡洞插图5img

第二个包的时候发现了好东西

漏洞挖掘 | 首次尝试cnvd捡洞插图6img

咱也不知道,开发大人怎么想的,能直接把账号密码写进去

漏洞挖掘 | 首次尝试cnvd捡洞插图7img漏洞挖掘 | 首次尝试cnvd捡洞插图8img

点击文件夹的时候又发现了这个

漏洞挖掘 | 首次尝试cnvd捡洞插图9img

尝试访问其他资产看看是否属于未授权目录遍历

漏洞挖掘 | 首次尝试cnvd捡洞插图10img

欧克,一个未授权目录遍历

漏洞挖掘 | 首次尝试cnvd捡洞插图11img

后通过翻阅js文件发现这个路径进行拼接

漏洞挖掘 | 首次尝试cnvd捡洞插图12img

欧克,一个api接口数据信息泄露 这时候感觉,啊?这漏洞出的也太简单了吧,本来还想往后面进行渗透但是看了资产后发现里面涉及的摄像头巨多,给我整害怕了,就没进行更深层次的渗透,结果不出我所料,漏洞提交后发现:一个被驳回,说是漏洞原创性不足,一个作废了,说是有人提前提交过。我就知道肯定没有这么简单,再接再厉吧。


4A评测 - 免责申明

本站提供的一切软件、教程和内容信息仅限用于学习和研究目的。

不得将上述内容用于商业或者非法用途,否则一切后果请用户自负。

本站信息来自网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑或手机中彻底删除上述内容。

如果您喜欢该程序,请支持正版,购买注册,得到更好的正版服务。如有侵权请邮件与我们联系处理。敬请谅解!

程序来源网络,不确保不包含木马病毒等危险内容,请在确保安全的情况下或使用虚拟机使用。

侵权违规投诉邮箱:4ablog168#gmail.com(#换成@)

相关文章

Evoxt送20美元余额,香港/日本东京/大阪/马来西亚/英国/德国/荷兰/美国VPS 2.99美元/月起,支持支付宝
YxVM新加坡/日本独服:2*E5-2680v4/128G DDR4/1TB SSD/30Mbps/99.99美元/月,支持支付宝/Paypal
BageVm美国洛杉矶/盐湖城/英国AMD VPS:2.59美元/月起,支持支付宝/Paypal
腾讯云年终秒杀:上海/广州/北京轻量应用服务器38元/年,新加坡/硅谷/法兰克福/东京/首尔99元/年
丽萨主机美国西雅图家宽住宅IP VPS测评:双ISP真实家庭IP,IP纯净度高,25端口开放,优质美国Tiktok vps
DMIT美国三网CN2 GIA/三网CMIN2 VPS补货:49.9美元/年,支持支付宝/微信支付/Paypal

发布评论