大家好,又见面了,我是你们的朋友全栈君。
- 开始实验
- 使用御剑对该网站进行目录和文件扫描
- 扫描结果发现 admin/ 目录下多个文件可以直接访问:
-
admin/upload.php 无需管理员登录,可直接访问,此处存在未授权访问漏洞
- 上传 webshell 文件
- 使用菜刀链接
- 支付逻辑漏洞
- 访问主页
- 查看物品的 ID
- 寻找一些价格低的物品
- 开启代理,打开 BP,点击加入购物车
- 修改 ID,点的发送
- 返回页面,查看购物车
发布者:全栈程序员-用户IM,转载请注明出处:https://javaforall.cn/131997.html原文链接:https://javaforall.cn
【正版授权,激活自己账号】: Jetbrains全家桶Ide使用,1年售后保障,每天仅需1毛
【官方授权 正版激活】: 官方授权 正版激活 支持Jetbrains家族下所有IDE 使用个人JB账号...