记简单的一次测试

较为简单,做个记录

测试一个小站点时发现为springboot框架并且swagger-ui.html未授权访问,第一次遇到这个泄露,记录一下,获取接口
在这里插入图片描述
其中存在上传文件接口,本人太菜没找到接口参数,但是在另一个/accountManage可直接访问并调用其功能

在这里插入图片描述
这里账号密码直接给了,并且存在权限分配,可以将账号权限提升到最高
在这里插入图片描述
进入后台首先发现不少的敏感数据(其实swagger-ui.html有获取数据的接口,最先开始没注意到)

后台其他地方未发现之前的文件上传接口,但是存在两处xss,还没弹窗估计系统就因为标签的不正确使用功能点崩了,难评。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值