摘要: burpsuite靶场 SSRF 本地服务器 靶场地址 https://portswigger.net/web-security/ssrf/lab-basic-ssrf-against-localhost 正式开始 1.无法直接访问admin接口 2.点击check stock,抓包 3.发现请求了 阅读全文
posted @ 2023-10-13 17:17 BattleofZhongDinghe 阅读(32) 评论(0) 推荐(0) 编辑
摘要: burpsuite靶场 目录遍历 00截断(后缀名限制) 靶场地址 https://portswigger.net/web-security/file-path-traversal/lab-validate-file-extension-null-byte-bypass 正式开始 1.随便打开一个图 阅读全文
posted @ 2023-10-13 16:36 BattleofZhongDinghe 阅读(59) 评论(0) 推荐(0) 编辑
摘要: burpsuite靶场 目录遍历 绝对路径+相对路径 靶场地址 https://portswigger.net/web-security/file-path-traversal/lab-validate-start-of-path 正式开始 1.打开一个图片 2.发现文件是按照绝对路径读取的 3.刚 阅读全文
posted @ 2023-10-13 16:21 BattleofZhongDinghe 阅读(53) 评论(0) 推荐(0) 编辑
摘要: burpsuite靶场 目录遍历 斜杠双重url编码绕过 靶场地址 https://portswigger.net/web-security/file-path-traversal/lab-superfluous-url-decode 正式开始 1.随便打开一个图片 2.对'/'进行双重url编码, 阅读全文
posted @ 2023-10-13 16:11 BattleofZhongDinghe 阅读(58) 评论(0) 推荐(0) 编辑
摘要: burpsuite靶场 目录遍历 复写绕过 靶场地址 https://portswigger.net/web-security/file-path-traversal/lab-sequences-stripped-non-recursively 正式开始 1.查看图片 2.测试./../../../ 阅读全文
posted @ 2023-10-13 15:53 BattleofZhongDinghe 阅读(16) 评论(0) 推荐(0) 编辑
摘要: burpsuite靶场 目录遍历 绝对路径 靶场地址 https://portswigger.net/web-security/file-path-traversal/lab-absolute-path-bypass 正式开始 1.随便打开一个图片 2.然后filename先尝试./../../.. 阅读全文
posted @ 2023-10-13 15:39 BattleofZhongDinghe 阅读(35) 评论(0) 推荐(0) 编辑
摘要: burpsuite靶场 目录遍历 无防御 靶场地址 https://portswigger.net/web-security/file-path-traversal/lab-simple 正式开始 1.随便打开一个图像 2.在filename处可以filename=./../../../../etc 阅读全文
posted @ 2023-10-13 15:33 BattleofZhongDinghe 阅读(38) 评论(0) 推荐(0) 编辑
摘要: burpsuite靶场 CSRF token验证取决于其是否存在 靶场地址 https://portswigger.net/web-security/csrf/bypassing-token-validation/lab-token-validation-depends-on-token-being 阅读全文
posted @ 2023-10-13 09:54 BattleofZhongDinghe 阅读(20) 评论(0) 推荐(0) 编辑
摘要: burpsuite靶场 CSRF 无防御 靶场地址 https://portswigger.net/web-security/csrf/bypassing-token-validation/lab-token-validation-depends-on-request-method 正式开始 1.登 阅读全文
posted @ 2023-10-13 09:30 BattleofZhongDinghe 阅读(64) 评论(0) 推荐(0) 编辑
摘要: burpsuite靶场 CSRF 无防御 靶场地址 https://portswigger.net/web-security/csrf/lab-no-defenses 正式开始 1.登录 2.更改email,抓包 3.创建poc <html> <!-- CSRF PoC - generated by 阅读全文
posted @ 2023-10-13 09:15 BattleofZhongDinghe 阅读(80) 评论(0) 推荐(0) 编辑