记一次高危逻辑漏洞挖掘实战免责声明请勿利用文章内的相关技术从事非法测试由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失均由使用者本人负责作者不为此承担任何责任1背景本次实战的案例源于某高校的人脸采集系统听着都感觉危害很大因为全是敏感信息如身份证、人脸等拿到就是高危漏洞。从无账号到登录系统靠的就是fuzz详细的过程见实战过程。2实战过程通过一系列的信息收集高校的人脸采集系统引起了作者注意为什么因为有敏感信息。系统的首页如下图可以看到只用一个登录按钮。看下findsomething也没有找到“注册”功能相关的关键字同时也跑了下接口并无接口未授权问题。本次案例的关键操作来了首先抓包观察下登录系统的数据包情况随意输入账号密码点击登录。可以看到登录的数据包中有个login关键字秉着试试的心态作者将login改为register惊喜时刻注册账号成功。使用注册成功的账号登录系统。可以看到获取到了身份凭证。登录到了个人信息首页。任意用户注册账号漏洞拿下这个fuzz操作确实有点妙。都登录系统肯定得把全量的功能测一遍一般可以测试sql注入、越权、文件上传等漏洞。**免责声明**请勿利用文章内的相关技术从事非法测试由于传播、利用此文所提供的信息工具而造成的任何直接或者间接的后果及损失均由使用者本人负责作者不为此承担任何责任1背景本案例通过多个姿势挖到多个漏洞拿下某985高校证书过程不容错过。接下来请看实战。2实战过程首先通过资产收集获取到某站点的登录入口。先输入个手机号试试看下是不是都可以收到短信。有些系统会校验手机号不是该体系内的手机号收不到短信。但这个站点没有算为后续的漏洞挖掘埋了个点。输入手机号后及短信验证码后bp抓包。可以看到校验成功。但此时无法直接登录。通过第一步的短信验证码校验会自动触发校验手机号是否在“组织架构”的接口。可以看到返回的data的为空最终肯定会登录失败。思考环节那假设我将手机号更改为体系内的账号是不是可以接管别人账号了跟着思路走通过社工收集到17xx开头的内部员工的手机号开整。重复上述步骤输入手机号和短信验证码均为作者本人的手机号目的是绕过第1步的验证只要手机号跟验证码匹配的上就能进入第2步查组织架构的环节。如下图将手机号替换为17x开头的手机号。可以看到已经返回了组织架构的信息。第3步自动触发获取token接口并成功获取到token。成功登录17xx用户的账号。进入17x用户的个人中心情况。至此拿下漏洞1任意用户登录漏洞。漏洞2OSS漏洞直接遍历并水个xss交差了。漏洞3SSRF漏洞出在前端预览的一个页面这个页面在登录后是没发现的通过翻js翻到了这个接口。直接拼百度的链接出洞。至此本次案例分享结束。如何系统学习网络安全/黑客网络安全不是「速成黑客」而是守护数字世界的骑士修行。当你第一次用自己写的脚本检测出漏洞时那种创造的快乐远胜于电影里的炫技。装上虚拟机从配置第一个Linux环境开始脚踏实地从基础命令学起相信你一定能成为一名合格的黑客。如果你还不知道从何开始我自己整理的282G的网络安全教程可以分享我也是一路自学走过来的很清楚小白前期学习的痛楚你要是没有方向还没有好的资源根本学不到东西下面是我整理的网安资源希望能帮到你。需要的话可以V扫描下方二维码联系领取~如果二维码失效可以点击下方链接去拿一样的哦【CSDN大礼包】最新网络安全/网安技术资料包~282G无偿分享1.从0到进阶主流攻防技术视频教程包含红蓝对抗、CTF、HW等技术点2.入门必看攻防技术书籍pdf书面上的技术书籍确实太多了这些是我精选出来的还有很多不在图里3.安装包/源码主要攻防会涉及到的工具安装包和项目源码防止你看到这连基础的工具都还没有4.面试试题/经验网络安全岗位面试经验总结谁学技术不是为了赚$呢找个好的岗位很重要需要的话可以V扫描下方二维码联系领取~因篇幅有限资料较为敏感仅展示部分资料添加上方即可获取如果二维码失效可以点击下方链接去拿一样的哦【CSDN大礼包】最新网络安全/网安技术资料包~282G无偿分享