百家cms 黑盒测试

源码地址:https://gitee.com/openbaijia/baijiacms.git

00x1 登录口越权

0x1删除越权测试,失败

漏洞页面

删除店铺的包

换一个浏览器构造删除get包

这里他应该是有会话校验的。

代码分析

0x2重定向漏洞,失败

这是后台地址


http://bj/index.php?mod=site&act=manager&do=store&op=display

经过测试,我们的会话已过期。

直接登录会有二次get重定向请求

改包

失败

外面做了很强的会话处理。

sql 未试

00x2

0x1 xss,失败

0x2 sql 未试

0x3 ssrf 失败

一通乱点和抓包黑盒什么都没发现。

相关推荐
jimmyleeee2 小时前
大模型安全之二十二:AI 安全实践:真实案例研究与经验教训
人工智能·安全
咖啡星人k2 小时前
给 AI 接工具的权限设计:账号、Key、参数三层
安全·mcp·权限设计
jimmyleeee4 小时前
大模型安全之二十八:Agent 权限与策略控制:从最小权限到多层监督
人工智能·安全
hasty4 小时前
一封邮件如何跨越三层边界拿到 root?Cisco Secure Email Gateway CVE-2026-76461 深度解析
安全·安全威胁分析·代码复审
是隼人4 小时前
buuctf-pwn ciscn_2019_sw_1(32位只有一次格式化机会)题解(学习过程持续更新)
c语言·学习·安全·pwn入门·ctf入门
蒲公英eric5 小时前
DVWA通关全记录:从漏洞复现到安全防御——总结篇
web安全·ai·dvwa·ai安全
三8445 小时前
云安全 · 06 · 云凭证 AK/SK 与元数据服务
安全·云安全·docker逃逸·ak/sk
xixiaoyunya7 小时前
制造业生产数据备份:在“不停产“前提下的自动化实践
网络·安全
jimmyleeee7 小时前
大模型安全之二十五:Agent AI 威胁全景
人工智能·安全
kali-Myon7 小时前
分享一个网络安全 AI 工具导航项目 SecSkills
安全·ai·github·ctf