2023年 第40周 微信公众号精选安全技术文章总览

    洞见网安 2023-10-2


    0x1 记一次地市hw从供应商-目标站-百万信息泄露

    蚁景网络安全 2023-10-07T17:08:59 © 黎鲈

    Example Image


    本文记录了一次针对某市卫生系统(hw)的信息安全渗透测试过程,其中涉及从供应商系统渗透至目标医院系统的过程。起始阶段,通过对目标单位有限的IP资产进行信息收集,发现其使用的是由供应商提供的通用系统。进一步调查供应商信息,通过天眼查等工具收集到供应商的多个备案域名,并利用Fofa平台进行IP及子域的反查。在确认供应商使用的Nexus系统后,尝试了多种方法如弱口令攻击未果,转而采用反编译JAR包的方法获取敏感信息,如数据库认证信息、Redis口令等。通过分析Nacos系统,虽然默认口令尝试失败,但最终利用反编译获得的口令成功进入系统后台。后续利用收集到的信息登录供应商的其他系统,发现了大量的个人信息数据。最后,通过批量POC测试验证了多个系统存在相同的漏洞,并利用Redis口令获得了对供应商内网的访问权限,成功植入了公钥以获取shell权限。整个过程展示了从外部信息收集到内部网络渗透的技术细节。

    渗透测试 信息收集 漏洞利用 内网渗透 密码攻击 供应链攻击 数据泄露 安全防护缺失


    0x2 批量获取CNVD通杀编号的思路

    零信任攻防实验室 2023-10-06T18:30:32 Zero Trust

    Example Image


    欢迎加入零信任攻防实验室的知识星球,星球免费!后续会抽奖送360定制周边礼品哈,敬请期待!平台有批量验证的脚本、工具以及一些漏洞的POC,和分享网络安全资源(漏洞挖掘文章 工具 资讯) 以及SRC漏洞挖掘的技巧分享等等,资源多多,干货多多


    0x3 用友移动系统管理存在前台SQL注入漏洞

    非攻安全实验室 2023-10-06T11:18:21 © 非攻安全实验室

    Example Image


    主要分享学习日常中的web渗透,内网渗透、漏洞复现、工具开发相关等。希望以技术共享、交流等不断赋能自己,为网络安全发展贡献自己的微薄之力!


    0x4 SRC漏洞挖掘上分技巧

    零信任攻防实验室 2023-10-05T18:30:04 © ZeroTrust

    Example Image


    今天就分享一下公益SRC漏洞的批量挖掘的技巧和所要用到的一些相关的脚本出来和各位师傅交流一下。


    0x5 web漏洞之JWT越权(详解+靶场练习)

    猎洞时刻 2023-10-04T23:26:22 © A1xxNy

    Example Image


    由JWT越权造成的任意用户登录漏洞。后面附带靶场练习记录。


    0x6 SRC漏洞挖掘技巧分享-验证码漏洞挖掘

    零信任攻防实验室 2023-10-04T19:06:22 © Zero trust

    Example Image


    本文中涉及到的漏洞已提交到专属src平台,并且在漏洞修复后得以公开。请勿在未授权状态下进行任何形式的渗透测试!!!!


    0x7 Src漏洞挖掘上分技巧-RuoYi系统的进一步利用

    零信任攻防实验室 2023-10-03T18:00:49 Zero Trust

    Example Image


    本公众号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,所有渗透都需获取授权,违者后果自行承担,与本号及作者无关,请谨记守法。


    0x8 DC-9靶场实战 || vulnhub靶场

    AI与网安 2023-10-03T08:42:49 ©

    Example Image


    漏洞挖掘 || DC-9靶场实战,抽丝剥茧获取权限


    0x9 Prime靶场实战 || vulnhub靶场

    AI与网安 2023-10-02T08:01:33 ©

    Example Image


    漏洞挖掘 || Prime靶场安装到获取flag


    0xa 黑客(红队)攻防中Webshell不出网时reGeorg和Pystinger的使用

    猎洞时刻 2023-10-01T22:29:46

    Example Image


    前言: 最近开学几周后着实是有点忙,所以就鸽6438815737763254了很久的文章,还请大家见谅.


    0xb 用友U8 slbmbygr.jsp 存在sql注入

    非攻安全实验室 2023-10-01T22:19:06 © 非攻安全实验室

    Example Image


    主要分享学习日常中的web渗透,内网渗透、漏洞复现、工具开发相关等。希望以技术共享、交流等不断赋能自己,为网络安全发展贡献自己的微薄之力!


    0xc 【2023HW】广联达 Linkworks GetUserByUserCode SQL 注入漏洞

    AI与网安 2023-10-01T08:00:11 © 富贵竹

    Example Image


    本站文章为人工采集,目的是为了方便更好的提供免费聚合服务,如有侵权请告知。具体请在留言告知,我们将清除对此公众号的监控,并清空相关文章。所有内容,均摘自于互联网,不得以任何方式将其用于商业目的。由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,本站以及文章作者不承担任何责任。