实战|记一次对某站点的渗透测试(bypass)(三)

简介: 实战|记一次对某站点的渗透测试(bypass)

第三处漏洞:bool ssrf

上面下载下来的源码对接的是oa系统,而第一次的源码对应的是主站,所以我将重心又重新转回了oa系统

根据上方的源码可以看到增添了ueditor组件,1.4.3的jsp版本,相信大家都懂

e84a86a0ddb4f64eae5026878626ade0_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

第四处漏洞:bypass 多个waf--->getshell

又是通过新的源码,我找到了oa内一个极为隐蔽的上传点

bf243969cf59f834cc69c20457668556_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

505c6c7cea5a8c8965ab766660e3904b_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

话不多说,登录oa,找到页面开始上传

一开始我先传了个jpg,发现能正常解析

acece0de2403a541161191c56ec1cfbd_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

再传了个html,直接g了,显示Connection reset

53fe053cf92e0c742ab9b8887be5a50b_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

我心里一惊,常规应该不会那么拦截,多半是有硬件waf

通过大小写上传SVG文件发现,此处应该采用了黑名单,心想,90%是稳了


0a7798ab0b125cf4d14466fe37cfcc5b_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

f9a11814d5c2e71a2cc5b3ebd85c62d3_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

然而后面的情况让我挺绝望的,光是后缀名这里我就绕过了很久

换行、多个等号、加点、脏数据、不常见后缀名、去掉引号绕过等组合手段,都无一例外的被干掉了

在这里苦苦绕了一晚上

也算是比较好玩吧,这里的开发有一个逻辑,你把content-type改成text/html,再把filename里改成xxx时(不加后缀,直接xxx),系统会自动帮你重命名成时间戳.xxx

于是乎,后缀名就成功绕过了

ec94f26f5e07a6c03d921701b6382ad1_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

3acba61ac06b782047d8221cdbef3925_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

可内容拦截比较变态,出现一点java特征都不行,连赋值都会被干掉(el表达式除外)

既然是硬件waf,我想到了脏数据绕过,jsp内容中可以包含html的注释

最终经过测试,大约80w的脏数据可以成功绕过

可上传上去冰蝎马后,无法连接,估计是落地就被干掉了,怀疑存在AV,于是厚着脸皮向某前辈白嫖了免杀马

ddd2baba253e17e87caa9ffa8d5975b6_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

上传成功

这次连接成功,没有被杀掉

79c62309fdb9e96785d1f139277af71d_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

看了一眼,艹,全家桶啊简直

bbb241ed4b1df5fb5419d0659b7887fb_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

最后,象征性的whoami,结束战斗

3a7e7756dbcb2fa3bb7b1f3abf7370bc_640_wx_fmt=png&wxfrom=5&wx_lazy=1&wx_co=1.png

(本来想进内网的,但想了想,不节外生枝了,如果有机会再说)

结尾

站在前辈们的肩膀上,结合实际情况,巧妙了绕过了waf,也是蛮开心的

最后也是从A手中拿到了应有的奖励

相关文章
|
2天前
|
Java 测试技术 Maven
JAVA单元测试概念与实战
单元测试是软件开发中的一个测试方法,用于验证软件代码中最小的、独立的单元是否按照预期工作。在Java中,这通常指的是单个的方法或者一个类的个别功能。单元测试的目的是隔离代码的每个部分,并确保各个部分是正确的。
57 4
|
8月前
|
Shell 测试技术
Shell编程实战的命令测试
Shell编程实战的命令测试
38 1
|
2天前
|
监控 数据可视化 Java
jvm性能调优实战 - 31从测试到上线_如何分析JVM运行状况及合理优化
jvm性能调优实战 - 31从测试到上线_如何分析JVM运行状况及合理优化
54 1
|
2天前
|
机器学习/深度学习 人工智能 算法
软件测试/人工智能|人工智能与自动化测试结合实战-探索人工智能在测试领域中的应用
软件测试/人工智能|人工智能与自动化测试结合实战-探索人工智能在测试领域中的应用
168 0
|
2天前
|
开发框架 监控 Java
深入探索Spring Boot的监控、管理和测试功能及实战应用
【5月更文挑战第14天】Spring Boot是一个快速开发框架,提供了一系列的功能模块,包括监控、管理和测试等。本文将深入探讨Spring Boot中监控、管理和测试功能的原理与应用,并提供实际应用场景的示例。
15 2
|
2天前
|
存储 人工智能 测试技术
python自动化测试实战 —— CSDN的Web页面自动化测试
python自动化测试实战 —— CSDN的Web页面自动化测试
194 0
|
2天前
|
Web App开发 设计模式 测试技术
python自动化测试实战 —— 自动化测试框架的实例
python自动化测试实战 —— 自动化测试框架的实例
15 0
|
2天前
|
监控 数据可视化 IDE
python自动化测试实战 —— 单元测试框架
python自动化测试实战 —— 单元测试框架
17 2
|
2天前
|
Web App开发 JavaScript 测试技术
python自动化测试实战 —— WebDriver API的使用
python自动化测试实战 —— WebDriver API的使用
8 1
|
2天前
|
Java 测试技术 持续交付
自动化测试框架选型与实战:深入探索与应用
【5月更文挑战第8天】本文探讨了自动化测试框架的选型与实战应用,强调了其在软件质量保障中的重要性。选型原则包括考虑项目需求、技术栈、可扩展性和可维护性,以及社区支持和文档。介绍了Selenium、Appium、JUnit和Pytest等常用框架,并概述了实战应用的步骤,包括明确需求、搭建环境、编写测试用例、执行测试、分析结果、维护代码和持续集成。合理选型与实践能提升测试效率,保障项目成功。

热门文章

最新文章