当前位置: 首页 > news >正文

webpack配置不当导致接口信息泄露-实战复盘

声明:此次测试已经过授权,该漏洞已修复

某网站存在接口泄露,可导致任意用户密码重置、任意用户密码修改、用户信息泄露等多个问题,思路复盘

1.信息搜集和思路

由于我是得到授权直接测试某学校的一个学院网站,相当于直接跳过的找子域名这些步骤,于是直接对站点进行信息搜集
信息收集一波,发现其实学校使用了站群服务,但唯独这个学院的网站不在站群里,于是可以先尝试找后台管理页面,试下直接输/admin目录,发现存在登陆页面 xxx/admin/#/login?redirect=%2Fdashboard
页面长这样:
image
第一反应:肯定是买的服务,去找找其他学校有没有发现这个系统的漏洞
结果啥都没找到
回到这个页面,用wappalyzer,发现目标网站使用了webpack打包
image
那就用webpackfuzz扫一下吧,万一扫出个啥嘞,扫的时候我还能再找找相似的目标
结果不扫不要紧,一扫一堆接口,于是就有接下来的事了
暴露的接口包括但不限于重置密码、获取个人信息、删除用户、修改密码等
image

重要接口暴露导致网站被拿下

1 用户信息泄露

接口:xxx/api/user/view/
GET请求,一开始我猜直接加admin,结果返回错误,返回信息是Failed to convert value of type 'java.lang.String' to required type 'java.lang.Long'; nested exception is java.lang.NumberFormatException: For input string: "admin"(此处缺图,但因为当时的笔记已经删了,写博客的时候已经修复没法复现)
后来我去搜了一下,发现是java报的数据类型错误,这里应该传longint
那么我大胆猜测,admin对应的id应该是1,于是访问xxx/api/user/view/1,成功啦
image

2 任意用户初始化密码

这边一开始直接访问接口xxx/api/user/initPassword/1
发现报错,原因是不支持的请求方式,那就直接F12找这个接口,发现接口方法也直接写出来了,接受POST方法和一个参数ids
于是yakit改数据包发送至接口
image
返回成功,尝试几个弱密码,最终经典的123456就进到后台了
image

3 任意用户密码修改

接口地址 xxx/api/user/changepwd/
一样的,找F12,里面直接写了参数,按格式发包就成功了
image
就这样,这个站算是沦陷了

后续

那既然都这样了,试试能不能传个马拿下服务器,万一拿下来就可以愉快的打内网了
在征得授权后,尝试文件上传
万万没想到,后台文件上传校验的很严,没办法绕过(也可能是我菜),最终只能可惜的交报告跑路了

至此,我的第一个高危到手。巨激动,写报告的时候手都在抖哈哈哈,运气也是好,这都让我碰到了

http://www.gsyq.cn/news/71090.html

相关文章:

  • 海外 EOR 名义雇主服务商推荐:海外雇佣公司精选
  • Raft如何维持日志一致性
  • 2025年热门的花园铝艺凉亭/小院铝艺凉亭实力厂家TOP推荐榜
  • 2025 年高端羽绒供应商指南:鸿基羽绒领衔,从源头守护品质
  • 2025年隔热耐火砖定制厂家权威推荐榜单:硅莫复合隔热砖‌/回转窑用耐火砖‌/弧形耐火砖‌源头厂家精选
  • Nginx介绍反向代理和负载均衡 - 努力-
  • 2025年评价高的医药试剂底托泡沫包装/空调冰箱EPS结构件包装厂家最新热销排行
  • 用 n8n 和 LangBot 打造跨平台 AI 聊天机器人
  • redis下载
  • Excel处理控件Aspose.Cells教程:使用C#在Excel中创建漏斗图
  • 2025出国留学中介哪家靠谱
  • 2025成都出国留学中介哪家好哪个好
  • 2025澳大利亚留学中介费一般收多少
  • vscode内存过大
  • 2025年12月杭州获客软件公司推荐榜单:基于多维度对比的权威排行
  • 2025 年 12 月红木/实木/软装/家具/家居品牌权威推荐榜:品质与设计的完美融合!
  • 2025年12月杭州获客软件公司推荐榜单及对比分析:五大获客工具深度评价
  • 2025年12月杭州获客教育培训公司推荐榜:五大权威机构全面对比与选择指南
  • 2025年湖北高性价比抖音运营品牌企业推荐:信誉好的抖音运营
  • 2025年五大NAKANISHI代理商排行榜,NAKANIS
  • 2025年12月文创/非遗/艺术品权威推荐榜单:匠心独运的文化瑰宝与收藏佳品!
  • 2025年12月新疆旅行社评测排名:口碑与服务的权威榜单解析
  • chrome高版本浏览器无法启动海康威视插件
  • 飞算JavaAI实测:自动修复Jar冲突、清理僵尸依赖,告别手动“排雷”式依赖管理
  • 2025年12月活性白土厂家推荐榜单与选择指南
  • PbootCMS 增加换行格式化标签 br=1 的实现方法
  • 2025北京监理公司推荐:权威资质与全过程工程咨询服务保障
  • PbootCMS列表只有一条内容 前端页面显示2条的BUG解决方案(PbootCMS 列表内容重复显示问题解决方案)
  • 2025年12月北京陪诊服务平台评测榜:权威数据与真实体验并重
  • 2025成都出国留学中介哪个最好