百家cms 黑盒测试

源码地址:https://gitee.com/openbaijia/baijiacms.git

00x1 登录口越权

0x1删除越权测试,失败

漏洞页面

删除店铺的包

换一个浏览器构造删除get包

这里他应该是有会话校验的。

代码分析

0x2重定向漏洞,失败

这是后台地址


http://bj/index.php?mod=site&act=manager&do=store&op=display

经过测试,我们的会话已过期。

直接登录会有二次get重定向请求

改包

失败

外面做了很强的会话处理。

sql 未试

00x2

0x1 xss,失败

0x2 sql 未试

0x3 ssrf 失败

一通乱点和抓包黑盒什么都没发现。

相关推荐
daopuyun2 小时前
技术最前沿|最新版软件安全测试工具Fortify 安全规则库26.1更新内容
测试工具·安全
奋斗中的小猩猩3 小时前
OpenClaw不安全,Rust写的ZeroClaw给出满意答案
安全·rust·openclaw·小龙虾
zhangshuang-peta3 小时前
安全地将人工智能助手与企业系统和数据集成
人工智能·安全·chatgpt·ai agent·mcp·peta
ujainu4 小时前
Electron 实战:将用户输入保存到本地文件 —— 基于 `fs.writeFileSync` 与 IPC 的安全写入方案
javascript·安全·electron
阿梦Anmory4 小时前
Redis配置远程访问(绑定0.0.0.0):从配置到安全实战
redis·安全·bootstrap
黄焖鸡能干四碗5 小时前
业务数据中台技术方案(PPT)
大数据·数据库·人工智能·安全·需求分析
德迅云安全-小潘9 小时前
恶意爬虫对数字资产的系统性威胁
网络·人工智能·安全·web安全
数据知道9 小时前
MongoDB审计日志配置:详细讲述满足合规性要求的安全记录
数据库·安全·mongodb
流水迢迢lst10 小时前
靶场练习day14--任意文件读取
网络·安全