当前位置: 首页 > wzjs >正文

商务网站内容建设包括在线外链工具

商务网站内容建设包括,在线外链工具,上海做网站开发的公司有哪些,网络营销的推广系统在俺的日常工作中,发现了一处有意思的漏洞,所以在此做一个记录。但是我不想泄露公司秘密,不想吃牢饭,所以只能以比较抽象的方式来记录过程了,望各位见谅。 自动操作手法 nmap就能很好的发现,但是俺是…

        在俺的日常工作中,发现了一处有意思的漏洞,所以在此做一个记录。但是我不想泄露公司秘密,不想吃牢饭,所以只能以比较抽象的方式来记录过程了,望各位见谅。

自动操作手法      

  nmap就能很好的发现,但是俺是通过ffuf到的。

1.nmap扫描端口 Docker Registry (API: 2.0

2.尝试访问http://<ip>:<port>/v2/_catalog,如果你没有被401拒绝,那么恭喜他,他中招了。

3.使用drg.py获取所有镜像文件,端口默认为5000 

4.查看这些镜像文件,就像从Linux或者Windows上拔取敏感文件一样。

###1.nmap扫描端口 Docker Registry (API: 2.0)
nmap -sV -p5000 <ip>###2.尝试访问http://<ip>:<port>/v2/_catalog,如果你没有被401拒绝,那么恭喜他,他中招了。
curl http://<ip>:<port>/v2/_catalog'''
{"repositories":["xxxxxx"]}
'''###3.使用drg.py获取所有镜像文件,端口默认为5000
python drg.py http://<ip> --dump_all ###4.查看这些镜像文件,就像从Linux或者Windows上拔取敏感文件一样。
https://blog.csdn.net/weixin_44368093/article/details/144172766

实际案例

        俺呢就写写大概过程,可能比较抽象。

1.发现5000端口存在该漏洞

2.使用drg.py快速爬取所有的镜像内容

3.俺解压了所有的镜像内容

4.然后使用grep快速爬取 pass cred 等敏感字样的内容。

5.发现了redis数据库密码

6.使用redis数据库密码成功写入文件

7.使用Webshell控制服务器

8.发现服务器存在低版本Openssl 7.3,可用于提权

9.成功获取root权限

手动操作手法

        我知道有的兄弟不满足于自动化,喜欢手动,所以俺给你们引用原文。

https://hackerone.com/reports/347296

https://github.com/harsh-bothra/learn365/blob/main/days/day33.md

http://www.dtcms.com/wzjs/279329.html

相关文章:

  • 百度做鸡网站百度扫一扫识别图片
  • ui设计在哪个网站可以接做网络营销推广公司网站
  • 工业信息部网站备案网络营销知识点
  • 怎么做网站的搜索引擎优化是指
  • 做汽车团购网站网络链接推广
  • 代做施组 方案的网站整站优化
  • 用什么软件制作网站上海网络关键词优化
  • 手机制作钓鱼网站seo海外
  • 微建网站网络seo推广培训
  • 建和做网站自媒体发稿
  • 制作作品的软件seo综合查询爱站
  • 开发免费app关键词优化seo优化排名
  • 西安好的皮肤管理做团购网站广东近期新闻
  • 传统门户网站有哪些网站收录怎么弄
  • 深圳网站建设公司平台国外直播平台tiktok
  • 万网做网站他达那非副作用太强了
  • 网站建设团队扬州今天时政新闻热点是什么
  • 网站可以做怀孕单吗网站推广排名收费
  • 计算机网站建设是什么建站软件可以不通过网络建设吗
  • alexa怎么查询网站排名如何让关键词排名靠前
  • 外贸流程单据seo免费推广软件
  • 微信上怎么做网站seo 页面
  • 知名的家居行业网站制作本地建站软件有哪些
  • 广告网站做动图怎么做爱站网seo工具包
  • 有没有专业做盐的网站看b站二十四小时直播间
  • 西安网站建设报价网站推广的方式和方法
  • 公司网站建设方案设计电子商务网站推广
  • 网站qq在线客服代码怎么安装营销活动有哪些
  • 简诉网站建设的基本流程图优化大师百科
  • 七色鱼设计平台seo查询排名系统