一次打卡软件的实战渗透测试

直接打卡抓包,
在这里插入图片描述
发现有疑似企业网站,查ip直接显示以下页面

在这里插入图片描述
直接显示了后台安装界面…就很有意思
探针和phpinfo存在

尝试连接mysql失败

fofa扫描为阿里云服务器

找到公司官网使用nmap扫描,存在端口使用onethink

查询onethink

OneThink是一个开源的内容管理框架,基于最新的ThinkPHP3.2版本开发,提供更方便、更安全的WEB应用开发体验,采用了全新的架构设计和命名空间机制,融合了模块化、驱动化和插件化的设计理念于一体,开启了国内WEB应用傻瓜式开发的新潮流。

网上有源码,并且尝试查询相关漏洞

御剑查询有后台登录界面:
在这里插入图片描述
根据大佬推荐博客:https://xz.aliyun.com/t/8081#toc-1

sql语句: SELECT * FROMonethink_ucenter_memberWHERE (username= '1' ) LIMIT

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

b1gpig安全

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值