文章总结: 本文描述了一次针对寄生虫站点的渗透过程。作者通过分析JS定位到WebUploader组件,利用上传漏洞Getshell,并随后发现一处前台文件读取漏洞,通过修改请求包读取敏感文件。文章展示了信息搜集与漏洞利用的实战技巧。 综合评分: 75 文章分类: 渗透测试,WEB安全,实战经验
实战|记一次寄生虫站点中的组件Getshell到白嫖day
迪哥讲事
2025年12月24日 09:00 江苏
以下文章来源于HACK学习呀 ,作者无名
HACK学习呀 .
HACK学习,专注于互联网安全与黑客精神;渗透测试,社会工程学,Python黑客编程,资源分享,Web渗透培训,电脑技巧,渗透技巧等,为广大网络安全爱好者一个交流分享学习的平台!
闲来无事的时候打开一个站点,看似平平无常
其实已经被做了蜘蛛劫持
通过模拟蜘蛛可以看到这个站点已经被hack干沦陷了
本来不想管的,好奇心的驱动下,开始复盘操作
仔细看了很久,扫描爆破路径和后台,什么的都没找到关键信息
端口的话是就开了个BT面板的端口和22端口,以及80端口
有的时候就是这样,本来没注意到的地方,在去仔细看的时候就会有不一样的惊喜。
在翻看js文件的时候发现这个js文件有一些url的发包信息
仔细一看关键点来了
仔细一看发现,发现有个public/webuploader/0.1.5/的路径
回想一下这个组件我记得是有day的啊,然后我百度一看,发现还真有poc,感兴趣的可以自行百度,这里就不多介绍了,反正是通过上传base64,getshell
既然知道大概方法,直接上poc了
拿下
上去一看这一看就是做了寄生虫,简直不要太黑客,点到为止,删马跑路。
本来到这里就为止的,发现一个这套程序特别神奇的一个地方
****img文件对吧,下载一看对吧
这不就是个前台文件读取吗,虽然设置了Content-type返回是图片类型
这不就是抓个包的事情吗
随便读一个文件看看
小天才,估计是故意而为之。
白嫖一个小0day了
如果你是一个长期主义者,欢迎加入我的知识星球,本星球日日更新,绝非简单搬运,包含号主大量一线实战,全网独一无二,微信识别二维码付费即可加入,如不满意,72 小时内可在 App 内无条件自助退款
往期回顾
#
如何利用ai辅助挖漏洞
#
如何在移动端抓包-下
#
如何绕过签名校验
#
一款bp神器
挖掘有回显ssrf的隐藏payload
ssrf绕过新思路
一个辅助测试ssrf的工具
dom-xss精选文章
年度精选文章
Nuclei权威指南-如何躺赚
漏洞赏金猎人系列-如何测试设置功能IV
漏洞赏金猎人系列-如何测试注册功能以及相关Tips
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:迪哥讲事 《实战|记一次寄生虫站点中的组件Getshell到白嫖day》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论