首页 > 其他分享 >春秋云镜靶场CVE-2022-32992

春秋云镜靶场CVE-2022-32992

时间:2023-01-18 21:44:51浏览次数:61  
标签:sqlmap 32992 收集 云镜 信息 2022 cve

概述:

打靶过程记录,虽然也觉得没啥好写,但又想到自己做这题在信息收集废了不少功夫,于是记录一下做题过程,以便从其中有所感悟

过程:

打开靶机,发现登录是需要邮箱账号和密码的,先是f12从js代码和html页面源码中利用ctrl+f进行关键词匹配寻找未果后,通过谷歌和百度,分别找了此题的cve相关内容和关于Travel Mananger项目的相关内容。于是终于找到结果,记录如下。

1.直接在google上粘贴相关的关键词,进行信息收集

 

 2.在逐个链接点击查看后,在此链接中得到进一步信息

 

 3.点进去后浏览相关内容,没找到想要的信息,尝试点击该页面下的其他链接。

 

 4.重复步骤3

 

 5.发现可疑的信息

 

 6.在步骤5中之所以认为是可疑信息,是因为该漏洞和此题漏洞都属于同一个cms,猜测账号是不变,验证后发现正确,登录成功。其实在上述信息收集中获取的邮箱,在使用bp抓包时也发现了,只不过密码没有,我们可以使用bp进行爆破密码,也是容易成功的。抓包的数据如下:

 

 7.信息收集一小时,漏洞攻击1分钟,攻击点是在题目描述中的tax.php,但是参数不是insert,而是tname。附一个查看相关cve链接:https://www.cvedetails.com/cve/CVE-2022-32992/

 

 8.接下来就是sqlmap一把梭,post注入。

 

 爆表

 

 爆字段

 

 取数据

 

 9.得到flag

 总结:

信息收集一小时,漏洞攻击1分钟(doge。玩笑归玩笑,从这题学到信息收集思路还是挺有用的,此外sqlmap在实战或者打靶过程非常有用!真心赞sqlmap作者,有一天自己能写个自己工具就好了(现在是幻想时间)

标签:sqlmap,32992,收集,云镜,信息,2022,cve
From: https://www.cnblogs.com/nLesxw/p/cve1.html

相关文章

  • CSP-S 2022 游记
    1.前言都过了一年了……只参加了CSP-S,因为感觉如果上午打J体力消耗较大。自THUSC以来,没学啥算法,不过做了一些题,所以水平应该还是有提升的。暑假是多校联训,不过感......
  • 工业互联网2022:第一梯队成型、专精玩家突围
    文|智能相对论作者|沈浪回顾2022年,市场依旧对工业互联网领域保持着高度的热情与专注。近期,IDC、Gartner等各大国际研究机构接连发布多份工业互联网相关报告,包括《2022年度中......
  • 这一年,熬过许多夜,也有些许收获 | 2022年终总结
    ​弹指一挥间,时间如白驹过隙。光阴似箭,日月如梭,时间如闪电,转瞬即逝。回望来时路,不觉潸然泪下......一说到年终总结,好像都离不开这样煽情的开场白。但不可否认的是,时间确实过......
  • 使用VS2022编译QCAD项目
    使用VS2022编译QCAD项目准备工作安装VS2022下载并安装QT5.15.2,及QTVisualStudioTools工具;关于安装环境的配置可以看另一篇文章《基于VS2022的QT环境安装配置》......
  • 2022中国低代码行业生态发展洞察报告
    数字经济下产品更新换代速度加快,市场需求更迭同步提速,企业不断提升软件开发效率。在此环境下,低代码的出现为企业数字化发展注入新动能,释放企业内部业务端的产品设计潜力,让技......
  • 致 Tapdata 开源贡献者:聊聊 2022 年的进展和新一年的共建计划
    岁末年初,在开源领域刚埋下一颗生机勃勃的种子的Tapdata,想和正在关注我们的开发者,聊聊这一年的进展和新一年的共建计划。2022年4月,Tapdata宣布开源PDK(PluginDevelopmen......
  • 博云上榜2022中国信创厂商60强!
    近日,亿欧智库发布《2022中国信创产业竞争力研究报告及精选60强信创厂商》(以下简称《报告》)。报告重点从需求侧与供给侧分析近三年信创产业发展现状,解析信创产业核心竞争力,并......
  • 致 Tapdata 开源贡献者:聊聊 2022 年的进展和新一年的共建计划
    岁末年初,在开源领域刚埋下一颗生机勃勃的种子的Tapdata,想和正在关注我们的开发者,聊聊这一年的进展和新一年的共建计划。2022年4月,Tapdata宣布开源PDK(PluginDevelopment......
  • 十年聚焦,巨杉数据库再获毕马威2022领先金融科技50企业殊荣
    巨杉数据库凭借在金融科技与分布式数据库领域出色的市场表现与过硬的技术实力,成功入选“2022中国领先金融科技50企业”,成为本次榜单唯一入选的分布式数据库厂商。1月16日,......
  • CVE-2022-26134 Confluence OGNL RCE 复现
    一、漏洞概述     AtlassianConfluence是一款各企业广泛使用的wiki系统。在AtlassianConfluenceServerandDataCenter上存在OGNL注入漏洞,远程攻击者在......