data:image/s3,"s3://crabby-images/3a459/3a459d08b70b76fb966b53ba9b42560a871cb330" alt=""
发现有Register界面,先去注册
登录以后发现以下界面,点击Manage显示you are not admin,并且在注册界面用admin为注册名时显示用户名已存在。初步推测是设法改变admin的密码取得权限。
data:image/s3,"s3://crabby-images/3644e/3644e26c0ccc5ce64c6d62945f39b22abeb5fbf2" alt=""
在主界面一通操作并没有什么发现,去findpwd页面试试
data:image/s3,"s3://crabby-images/7289e/7289ef04d01e133adc64ec9311731f19cf46d9d2" alt=""
输入自己的账号名称,生日,以及adress,确定后跳转至重设密码页面,输入密码,抓包。将username改为admin,修改成功。以admin登录,显示ip禁止。
data:image/s3,"s3://crabby-images/a7ebe/a7ebe64aa99dcf16106581667e086159227cf764" alt=""
抓包,添加X-Forwarded-For: 127.0.0.1字段。得到以下
data:image/s3,"s3://crabby-images/e5d70/e5d70313e30c2a2f6a6dd9e0c46624991443b20b" alt=""
访问该页面,无果,卡在这里了。查看wp,原来是do=upload为上传点,学到了
data:image/s3,"s3://crabby-images/6ec6e/6ec6eb4d0e12ecdf4db3dc70cce5f7af70603f42" alt=""
估计为文件上传漏洞,上传一句话木马,提示错误。绕过文件检查,文件后缀php5(常见的可当做PHP解析的后缀 php3,php5,php7,pht,phtml等等),为了绕过php过滤,用< script>标签,得到flag
data:image/s3,"s3://crabby-images/5485e/5485ed37a2d5a58ed870c83121ff7557f31ab1b4" alt=""