关于证书站捡洞这一档事

运气爆棚,捡洞这块!

随便乱逛证书站的时候发现有个WordPress站点,发现输入正确的账号之后会报错密码错误,这样尝试之后发现了test用户的存在。

抱着先试试最简单的弱口令再考虑爆破的事没想到输入123456就登录成功了。

虽然是测试账号但是可以随意增删改查系统中发布的作品,拿下中危。

既然都打到了一个中危了就接着试试再打一个。

之前在打DC系列靶机的时候了解到了WordPress扫描工具wpscan,使用命令:wpscan --url http://example.com/ -e u

直接扫描发现几个账号,也是接着测试一下弱口令,运气非常好,在其中一个账号里面输入账密相同时发现登录成功了。

进去发现居然是管理员权限的账号,也是成功拿下,已经凑足两个中危了就美美跑路,不继续测试。

注:已经提交渗透测试报告给学校相关部门,网站漏洞已经修复。

相关推荐
德迅云安全杨德俊2 小时前
应用加速:一站式解决企业跨域网络加速与安全双重难题
网络·安全·ddos
KKKlucifer4 小时前
运营商全域安全运维支撑体系落地实践
运维·安全
数字新视界4 小时前
国产信创动环监控系统助力环境安全管控创新
物联网·安全·电力监控系统·用电安全·大榕树
数字供应链安全产品选型5 小时前
悬镜安全打造“中国版 Anthropic Mythos”:以AI治理AI,重构新一代数字供应链安全
人工智能·安全·重构
2301_780789666 小时前
零信任时代:WAF 从边界防护到微隔离的架构跃迁
网络·安全·web安全·kubernetes·ddos
阿文和她的Key6 小时前
一个失控的AI智能体在4.5天内完成了17,600次攻击:从这次事件看AI安全治理的四层裂痕
人工智能·安全
枫叶v.7 小时前
Prompt Injection 防不住怎么办?从 Source-Sink 模型设计 Agent 安全边界
数据库·安全·prompt
数字供应链安全产品选型8 小时前
中国版 Anthropic Mythos,为何是悬镜安全?
人工智能·安全
紫禁玄科8 小时前
公共WiFi流量安全全解析
网络·人工智能·web安全·网络安全·系统安全
执念WRD9 小时前
VulnTarget-C 渗透实战:外网入口到域控权限提升
网络·安全·web安全·网络安全