服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

实战|记录一次通过不断FUZZ从而获取万元赏金

日期: 来源:乌雲安全收集编辑:小乳酸

0x01 前言

下午,一个老朋友发来一批资产让我找个有效漏洞,原因是厂商弄活动,提交有效漏洞可获取其奖品,那个奖品对朋友很有吸引力。

0x02 漏洞背景

一个后台系统,称其为https://manager.target.com。

0x03 漏洞挖掘过程

目标站点如下图所示,可以看到不仅要用户名密码,还需要正确的手机号,以及验证码才可登录。

对目标站点进行目录探测,未发现有用接口。进一步对其目录探测,使用wfuzz对https://manager.target.com/进行探测,

wfuzz -w dict/test.txt https://manager.target.com/h5FUZZ也无果。至于为什么这样设置目录探测,因为在日常渗透中,我发现大多数h5站点登录都无需验证码,可能是方便手机端用户登录吧。

wfuzz -w dict/test.txt https://manager.target.com/h5-FUZZ,发现https://manager.target.com/h5-mobile返回302状态码,

其跳转到https://manager.target.com/h5-mobile/,发现页面空白,通过burp发现其加载了js文件。

从app.js文件发现mobileapi/login接口。从chunk.js文件中找到其参数。


构造post报文进行登录,返回账户密码错误,使用burp对其进行暴力破解,成功爆破出一组账号,返回一个token值。eyJadGadad1UxMiJ9.eyJsb2dpbl91c2VyX2tlfasdcLTYwYzasdsgzLThkM2Y5NDdiN2FiNSJ9.Mnp7HxlGHdadseN9wmW5vKMe19ffYRGwMYl4WeJJBkAEdj-d6h2HGF0oadqqwasm-brXrvG5q2p5rQ。

将其token值拼接在头部,构造post报文,访问https://manager.target.com/mobileapi/get/orderall(app.js中提取出来的接口),发现还是返回状态码401,怀疑是token头部字段问题,使用字典对token进行暴力破解,burp暴力破解模块设置如下图所示,其token常用的字段为token,access-token,Authenticator等。

发现头部身份认证字段为access-token。其返回了大量用户订单。

0x04 厂商反馈

漏洞交给了朋友提交,十分钟就得到了厂商反馈,本来以为算高危,厂商给了个严重,良心厂商。

0x05 总结

FUZZ的艺术还是需要不停地探索。

相关阅读

  • 汇聚大厂经验,揭开包体优化神秘面纱

  • 本文作者:小木箱,原文发布于:小木箱成长营“【小木箱成长营】包体积优化系列教程:包体积优化 · 实战论 · 怎么做包体积优化? 做好能晋升吗? 能涨多少钱?[1]包体积优化 · 工具
  • 这些技能非常重要!

  • 本文作者:JsonChao,原文发布于:JsonChao。超友们,早上好~今天为你带来的分享是《那两年沉淀的时间增值心法》,主要分为六个部分:一、【时间与注意力】二、【如何高效工作?】三、【自
  • 封神之作:极致包体优化,解决 17 个业务痛点

  • ‍本文作者:小木箱,原文发布于:小木箱成长营。1引言Hello,我是小木箱,欢迎来到小木箱成长营系列教程,今天将分享包体积优化 · 实战论 · 怎么做包体优化? 做好能晋升吗? 能涨多少
  • 【每日资讯简报】2月18日 周六

  • 【每日资讯简报,一分钟知天下事】2月18日 星期六 农历正月廿八1、发改委:本轮油价不作调整,业内分析新一轮变化率或以负向开端;2、报告:进城农民家庭维系正常生活月需3000元,大
  • 【每日资讯简报】2月20日 周一

  • 【每日资讯简报,一分钟知天下事】2月20日 星期一 农历二月初一1、外交部同布林肯进行非正式接触,并就飞艇事件表明立场:如果美方执意借题发挥、扩大事态,中方必将奉陪到底;2、
  • 【每日资讯简报】2月21日 周二

  • 【每日资讯简报,一分钟知天下事】2月21日 星期二 农历二月初二1、内地与澳门签署驾驶证互认换领协议,5月16日起生效;2、第八批国家集采正式启动,多个抗感染药品种竞争激烈;3、
  • 【每日资讯简报】2月22日 周三

  • 【每日资讯简报,一分钟知天下事】2月22日 星期三 农历二月初三1、全国已有豫、贵、津、鄂、赣、桂、川、云、渝、蒙10省份面向应届硕、博部分岗位公务员报考年龄放宽至40周
  • 【每日资讯简报】2月23日 周四

  • 【每日资讯简报,一分钟知天下事】2月23日 星期四 农历二月初四1、旅游研究院:预计今年国内旅游人数约45.5亿人次,实现收入约4万亿元;2、杭州拟一次性向二孩家庭补助5000元,三孩
  • 【每日资讯简报】2月25日 周六

  • 【每日资讯简报,一分钟知天下事】2月25日 星期六 农历二月初六1、银保监会:支持发放住房租赁经营性贷款,期限最长不超20年;2、证监会:严厉打击利用天干地支、阴阳五行风水学说
  • 【每日资讯简报】2月27日 周一

  • 【每日资讯简报,一分钟知天下事】2月27日 星期一 农历二月初八1、全国450个小城市超9成房价不过万元,房价过万的小城市主要分布在浙江、江苏、福建、海南等地;2、仅6.1%应届

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 实战|记录一次通过不断FUZZ从而获取万元赏金

  • 0x01 前言下午,一个老朋友发来一批资产让我找个有效漏洞,原因是厂商弄活动,提交有效漏洞可获取其奖品,那个奖品对朋友很有吸引力。0x02 漏洞背景一个后台系统,称其为https://mana
  • 推进少儿妇科建设,呵护“花蕊”生殖健康

  • 专家介绍 尹玲:北京大学第一医院妇产科主任医师,硕士生导师,知名专家;北京大学第一医院妇科内镜培训中心负责人、少儿妇科学组组长;北京常春藤医学高端人才联盟副主席,常
  • 实战|红队从入门到精通

  • 一、课程简介承制渗透测试特训班是以项目制思想为根本 ,教会学员如何进行项目实施 ,包括漏洞扫描服务、渗透测试服务、应急响应服务。传统类型培训以技能为核心,项目交付是弱项
  • 一款快速探测数据库信息工具

  • 原创作者:lele8转载于:https://github.com/lele8/Sqlinfo功能在内网渗透中快速获取数据库所有库名,表名,列名;具体判断后再去翻数据,节省时间。工具支持mysql,mssql,PostgreSQL,redis
  • CISSP考证攻略(附培训试听教程)

  • 文末加好友开通培训试听教程CISSP含金量高CISSP注册信息系统安全师认证是信息安全领域被全球广泛认可的IT安全认证,一直以来被誉为业界的“金牌标准”。CISSP认证不仅是对个
  • 实战|记一次横向移动渗透测试

  • | 作者:windcctv,转自FreeBuf.COM本次渗透在几个docker虚拟机间多次横向移动,最终找到了一个可以进行docker逃逸的出口,拿下服务器。渗透过程曲折但充满了乐趣,入口是172.17.0.6