首页 > 编程语言 >04:基础入门-WEB源码拓展

04:基础入门-WEB源码拓展

时间:2023-04-22 15:23:18浏览次数:29  
标签:WEB 04 网站 --- 漏洞 源码 CMS

  前言:WEB源码在安全测试中是非常重要的信息来源,可以用来代码审计漏洞也可以用来做信息突破口,其中WEB源码有很多技术需要简明分析。比如:获取某ASP源码后可以采用默认数据库下载为突破,获取某其他脚本源码漏洞可以进行代码审计挖掘或分析其业务逻辑等,总之源码的获取将为后期的安全测试提供了更多的思路。

1、知识点

  • 1.关于WEB源码目录结构
  • 2.关于WEB源码脚本类型
  • 3.关于WEB源码应用分类
  • 4.关于WEB源码其他说明

知识点

#数据库配置文件,后台目录,模版目录,数据库目录等

#ASP,PHP,ASPX,JSP,JAVAWEB等脚本类型源码安全问题

#社交,论坛,门户,第三方,博客等不同的代码机制对应漏洞

#开源,未开源问题,框架非框架问题,关于CMS识别问题及后续等

#关于源码获取的相关途径:搜索,咸鱼淘宝,第三方源码站,各种行业对应

#总结:

关注应用分类及脚本类型估摸出可能存在的漏洞(其中框架类例外),在获取源码后可进行本地安全测试或代码审计,也可以分析其目录工作原理(数据库备份,bak文件等),未获取到的源码采用各种方法想办法获取!

1.关于WEB源码目录结构

 举例说明,下图是某个网站的源码目录结构,包含以下关键信息:

  • 网站的脚本类型---php脚本---从index.php判断出
  • 网站的管理后台目录---admin目录
  • 网站的数据---data目录---包含数据库配置文件config.php
  • 其他---template模板目录、member会员相关文件

2.关于WEB源码脚本类型源码安全问题

下面这个地址,收录了很多语言框架相关的安全问题,请课后自学

  • https://websec.readthedocs.io/zh/latest/language/index.html

3.关于WEB源码应用分类

社交,论坛,门户,第三方,博客等不同的应用,对应的漏洞也不尽相同,可以根据业务不同,重点关注相关漏洞,放弃无关漏洞,节约时间。

4.关于WEB源码其他说明

框架开发---直接找脚本语言框架的漏洞

非框架开发---找代码的漏洞

CMS识别(网上开源代码)---如何判断是用什么程序搭建的(人工和工具,工具就是扫描某CMS特有程序文件来判断)---网上公开漏洞

开源---能识别并且在网上下载(白盒)

内部---没有源码或不知道---常规的渗透测试(黑盒)

源码获取---扫描工具扫描备份文件---cms获取源码---特定渠道(灰色网站源码)

源码获取的相关途径,包括 搜索引擎搜索,闲鱼淘宝,第三方源码站(菜鸟源码),各种行业对应(源码之家,站长下载)。

2、演示案例

1.ASP,PHP等源码下安全测试

(1)平台识别-某 CMS 无漏洞-默认数据库

打开漏洞平台

选择8003----搬家公司ASP注入 漏洞环境,打开对应网站

在网站的最下面看到了关键词XYCMS

去网上尝试下载XYCMS源码,下载后,在本地打开,源码目录如下

xydata目录下有一个xycms.mdb文件,mdb文件是asp特有的数据库表格文件,打开后,可以找到管理员密码。

此时我们尝试在浏览器访问该路径,可以成功下载测试网站的xycms.mdb

打开xycms.mdb文件,找到真正的用户名密码

此时访问网站的后台,使用该用户名密码成功登录

这里主要是因为测试网站没有修改默认的网站源码结构(包括数据库文件名称、位置等),使攻击者可以轻易下载数据库文件,并登录后台。

(2)平台识别-某 CMS 有漏洞-漏洞利用

选择8006漏洞环境,,打开对应网站

在网站的最下面看到了关键词MetInfo

直接百度搜索相关漏洞

根据相关漏洞进行有针对性地攻击

(3)CMS指纹识别

<1>网上有CMS指纹识别字典,可以下载

<2>这个指纹一般是网站logo文件的md5

下载logo文件并且查看MD5----一般为网站的ico文件(favico.ico)

certutil -hashfile filename MD5

将MD5 的值复制粘贴在CMS指纹识别字典中匹配,如果匹配,就是CMS的模板。

<3>网上也有在线指纹识别平台,比如

https://www.yunsee.cn/

http://whatweb.bugscaner.com/

2.源码应用分类下的针对漏洞

(1)niushop 电商类关注漏洞点-业务逻辑

 在购买商品时,抓包,将购买数量改为-1

点击下一步,下一步,最终到达付款界面,发现付款金额变为-1000

最后应付金额变为0,不付钱,便可以买到商品

3.简要目标从识别到源码获取

本地演示个人博客-手工发现其 CMS-漏洞搜索或下载分析

http://weipan.1016sangshen.cn/ 内部搭建的靶场

人工爆框架-搜索特定 url-获取其他相符站点-漏洞测试

借助特定行业源码或咸鱼进行搜索获取-本地搭建-代码审计或其他

举例:

搜索测试网站特定 url,获取其他相符站点

3、涉及资源

https://cnmom.com/ 域名注册
https://www.yunsee.cn/ 云悉指纹
http://whatweb.bugscaner.com/ 在线CMS指纹识别
https://w.ddosi.workers.dev/ 打不开
https://github.com/M4tir/Github-Monitor Github RCE/0day监控系统
https://github.com/Lucifer1993/cmsprint CMS和中间件指纹库
https://websec.readthedocs.io/zh/latest/language/index.html web安全学习笔记-语言与框架

标签:WEB,04,网站,---,漏洞,源码,CMS
From: https://www.cnblogs.com/zhengna/p/17306868.html

相关文章

  • Visual Studio Code开发常用的工具栏选项,查看源码技巧以及【vscode常用的快捷键】
    一、开发常用的工具栏选项1、当前打开的文件快速在左侧资源树中定位:其实打开了当前的文件已经有在左侧资源树木定位了,只是颜色比较浅2、打开太多文件的时候,可以关闭3、设置查看当前类或文件的结构OUTLINE相当于idea查看当前类或接口的结构Structure二、查看源码技巧:(1)Ctr+鼠标......
  • 如何配置一个用于深度学习的 GPU 服务器 [Ubuntu 18.04 LTS 为例]
    一、硬件配置CPUofInteli9-9980XE(18-core36-thread,@3.0-4.4GHz),RAMof128GB(DDR4),GPUofNVIDIARTX2080Ti*4(11GBGDDR6*4),andM.2NVMeSSDof1TB(/homewith256GBasswap),SATA3SSDof2TB(/ssd)andHDDof8TB*2(/dataand/proj).二......
  • 51单片机学习笔记 STC89CRC (04)数码管和锁存器
    一、数码管 点亮:共阴极给高电平,共阳级给低电平,二进制点亮顺序为  dpgfedcba想要显示1,就可以给0x06, //00000110,bc亮起显示1.0x3F,//"0"0x06,//"1"0x5B,//"2"0x4F,//"3"0x66,//"4"0x6D,//"5"......
  • web3 产品介绍: safe --多签钱包 多人审批更放心
    Safe是一款由Gnosis团队开发的多签钱包,它提供了一种安全、灵活和易于使用的方式来管理加密资产。在本文中,我们将介绍Safe的主要特点以及如何使用Safe来保护您的数字资产。一、Safe的特点多重签名:Safe使用多重签名机制来保护用户的资产,需要至少两个签名才能完成交易。这使得用......
  • 物联网---04.java对Modbus数据解析与对象互转
    一、Modbus互转代码1.实现代码@DatapublicclassModbusTools{/***modbus数据转对象*@paramdata串口数据*@paramdataType1代表16位读取2个byte数据,2代表32位读取4个byte数据*/publicstaticModbusDataAnalyzeBeandataAnalyze(by......
  • JavaWeb回顾与小结(一)
    初识前端网页有哪些部分组成文字,图片,音频,视频,超链接网页的本质程序员写的HTML,CSS,JavaScript前端代码前端代码如何转换成网页通过浏览器解析和渲染成用户看到的网页web标准也称网页标准,由一系列的标准组成,大部分由W3C(WorldWideWebConsortium,万维网联盟)复制制......
  • 热题100_20230421
    128、最长连续序列题目说明给定一个未排序的整数数组nums,找出数字连续的最长序列(不要求序列元素在原数组中连续)的长度。请你设计并实现时间复杂度为O(n)的算法解决此问题。解题思路1:排序此法不满足时间复杂度为O(n)先对数组进行排序,当遇到不连续的数时则重置当前的序列......
  • Ubuntu 22.04.01 设置固定静态IP
    环境Ubuntu22.04.01Serverx64进行修改打开终端,编辑网络配置文件sudovi/etc/netplan/00-installer-config.yaml编辑文件内容:network:ethernets:ens33:dhcp4:noaddresses:[192.168.1.100/24]optional:true......
  • 04-目录---Linux编程
    第01章:Linux常用命令vim的使用:链接vimrc:链接shell命令行操作:链接hitory历史命令:链接安装较新vim:链接安装plug-vim:链接安装更新的cmake:链接安装更新的gcc:链接安装python3.8:链接第02章:Linux编译调试基础makefile:链接gdb调试:链接库的制作:链接第03章:标准IOfopen与fclos......
  • 在Ubuntu 22.04上使用Fail2Ban保护SSH
    一、安装Fail2bansudoaptupdatesudoaptinstallfail2ban 二、进行配置fail2ban服务将其配置文件保存在/etc/fail2ban目录中。有一个默认值为jail.conf的文件,但是建议不要直接修改次文件创建jail.local文件,并进行设置sudocpjail.confjail.local#复制jail.conf进行......