丝袜哥到后台接管

前言

精选攻防演练、SRC及渗透项目中的代表性案例,深度解析漏洞利用链与攻击思维。突破单一接口测试局限,展示如何通过信息整合实现“组合拳”攻击。

过程分享

开局登陆框

image.png

排除一些功能点基本测试之外,优先去找注册口,因为我们需要权限
正常触发一下数据包,因为可能是前后端分离项目,入口点先找到
这里加载包走了个api

image.png

拿到这个base后,利用onescan递归fuzz一下这里入口,因为可能有swagger,spring,druid这些。

image.png

很幸运,swagger开局,接下来HAE直接提swagger回显的接口就行,此时我们无权,可以去挖一些未授权去打开突破口,或者利用ApiHunter工具自动化跑一下,因为会自动带上一些参数构造进行测试,代理到数据到burp然后逐一分析即可

image.png

拿到接口后直接去GET/post intruder,利用CAA提取到所有param复制作为其传参,如json,param,xml等

image.png

image.png

拿到一个接口回显数据,二要素直接尝试弱口令成功拿到低权限

image.png

image.png

举一反三:这里如果没有弱口令成功建议把拿到的二要素等信息利用工具如火花字典生成器等网上现有工具做成密码本尝试

image.png

用低权限token再次跑接口,这里测试垂直越权再次打开攻击面
电话泄露146个

image.png

这里泄露电话不排除存在高权限用户,此时可以进行账号喷洒,弱口令进行尝试
但本文攻击手法与之不同,峰回路转
本以为list一下全部user就能很快拿到管理员,但没成想鉴权了

image.png

但这里回头继续分析接口来判断业务,看到一处接口为/api/SysOperatorRole

image.png

此接口很明显改权限
直接去访问,后拼接我们拿到的低权限用户ID

image.png

利用回显参数fuzz到get传参

image.png

刷新登录一下

image.png

收菜,下机。

结语

登陆框如果没注册口无权限的情况下,更要把思路放到JS作为突破口,从未知到已知,从无权到有权。

感谢师傅们百忙之中抽出时间阅读文章。

温馨提示:本文内容仅用于合法授权的安全学习与研究交流,严禁用于未授权渗透测试、漏洞利用或任何违法行为。

涉及企业或平台的未公开漏洞信息,请遵循负责任披露原则,勿公开传播可直接复现的敏感细节。

如存在侵权、错误信息或不当内容,请联系站方处理,我们将及时核实并删除。邮箱:admin@baimaojianghu.com。