没有任何防护的站点还不去拿RCE?
前言:
最近看了很多大佬的edu报告,我看到好多都是弱口令,我是思来想去,想来思去发现了一个特性,弱口令多的站,大多为云服务器部署,并且系统相对来说都比较好测,因此我就去研究如何模糊匹配到这些云厂商且是学校的站点
万恶之源:body="*学校"&&title="*学校"
只能说好打,但容易偏
正文:
从注册-枚举-接管-泄露-越权-sql-存储xss-rce
没有防护没有手法人人都会的东西碰运气就行
因为这些漏洞都比较简单,就直接当成漏洞报告给各位师傅们看了
某系统
任意用户注册
新用户注册处没有任何校验直接可以批量注册因此可以造成任意用户注册
用户名枚举
这里说一下为什么很多SRC是收这个洞的,因为是有危害的只能这样说
账号不存在时
账号存在时
通过爆破来枚举系统内存在的用户名
通过此方式去做密码喷洒,成功撞出两个账号
依据此方式去爆破即可接管全部账号
123账号为管理员账号
可以看到我刚才注册的账号以及系统全部2000+姓名+身份证号+手机号
在数据包中发现了存在全站用户的密码泄露
登入一个普通账号:
这种点击查询功能点最多的就是越权跟SQL,后面也是连刷了5个越权
水平越权一:
四要素泄露
同时存在水平越权全站用户信息
每一个用户下面都有链接都存在大头照
还是最简单的越权遍历ID
水平越权二:

水平越权三:
越权别人考试成绩
水平越权四:

水平越权5:管理员账号越权供应链遍历
跨系统查询
因为该系统为供应链
通过更改isConfirm值还有PageSize的大小
查询到更多信息
SQL注入(布尔盲注)
order by就没有什么好说的了,这个本人遇到的那一个都存在SQL注入,直接略了最后跑出布尔
任意文件上传,前端白名单
后端可以绕过
在后端没有做任何限制
HTML/PDF/xml XSS均可成功上传
造成存储XSS
因为目标服务器是IIS
尝试换aspx 进行上传
夸目录上传
后来通过此方式成功RCE
总结:
不知道各位师傅们针对edu的信息收集是怎样的,信息收集太全面怎么不是好事,edu明明那么多,但主站是我想都不敢想的事情,又没账号,只能去水去挖一些比较偏远薄弱系统。当然这个系统还有很多漏洞,但是打偏了就不再去测试了,最近AI挖掘确实很火,但是确实不敢让AI在后台去做事情啊,还是慢慢研究吧。
我的edu收集思路: 拿到edu主站去域名反查真实IP,根据IP去反查C段,枚举出全部C段,去跑全C段端口,最后根据端口开放,去做指纹,去识别该校title和业务,最后去做测试。不知道各位大佬有什么信息收集上的思路可以分享。
温馨提示:本文内容仅用于合法授权的安全学习与研究交流,严禁用于未授权渗透测试、漏洞利用或任何违法行为。
涉及企业或平台的未公开漏洞信息,请遵循负责任披露原则,勿公开传播可直接复现的敏感细节。
如存在侵权、错误信息或不当内容,请联系站方处理,我们将及时核实并删除。邮箱:admin@baimaojianghu.com。
