百家cms 黑盒测试

源码地址:https://gitee.com/openbaijia/baijiacms.git

00x1 登录口越权

0x1删除越权测试,失败

漏洞页面

删除店铺的包

换一个浏览器构造删除get包

这里他应该是有会话校验的。

代码分析

0x2重定向漏洞,失败

这是后台地址


http://bj/index.php?mod=site&act=manager&do=store&op=display

经过测试,我们的会话已过期。

直接登录会有二次get重定向请求

改包

失败

外面做了很强的会话处理。

sql 未试

00x2

0x1 xss,失败

0x2 sql 未试

0x3 ssrf 失败

一通乱点和抓包黑盒什么都没发现。

相关推荐
泯泷12 小时前
第 2 篇:设计第一套字节码:Opcode、Instruction 与 Constant Pool
前端·javascript·安全
泯泷12 小时前
第 1 篇:从 1 + 2 开始:亲手写出第一台 JSVM
前端·javascript·安全
Flynt5 天前
npm v12 来了:allowScripts 默认关闭,我的项目差点跑不起来
安全·npm·node.js
冬奇Lab9 天前
Skill 系列(02):Skill 安全风险——三类攻击面的实战测试
人工智能·安全·开源
Aphasia31113 天前
VPN 与内网穿透
安全
Mr_愚人派14 天前
当"Claude"不再是 Claude:一次第三方 API 代理引发的 AI 身份伪造排查实录
人工智能·安全
DaLi Yao15 天前
【无标题】
人工智能·安全
Alsn8615 天前
等待学习-学习目录:Docker 容器安全攻防
学习·安全·docker
网络研究院15 天前
2026年网络安全
网络·安全·法律·法规·趋势·发展
treesforest15 天前
AI安全系统如何识别异常访问?IP风险识别正在成为关键能力
网络·人工智能·tcp/ip·安全·web安全