首页 > 其他分享 >niushop开源商城靶场------漏洞检测攻略

niushop开源商城靶场------漏洞检测攻略

时间:2024-12-23 20:55:36浏览次数:5  
标签:0.1 漏洞 开源 master ------ php bachangone niushop

一,搭建靶场

把安装包放到小p的根目录里

打开小皮的apache和MySQL服务

打开浏览器

访问http://127.0.0.1/bachangone/niushop-master/

安装靶场

二,访问首页、

安装完会有跳转,可以直接打开首页和后台

http://127.0.0.1/bachangone/niushop-master/index.php

打开之后先注册一个账户

随便点点功能点

三,sql注入

网址后边有id,参数,这时候可以试试sql注入

看看有没有报错

看来存在sql注入,所以说直接用工具跑吧

用sqlmap

python3 sqlmap.py -u "http://127.0.0.1/bachangone/niushop-master/index.php?s=/goods/goodslist&category_id=55*"

55后边加个*,自定义检测的位置

上张图的绿色部分,说明存在布尔和时间,两种注入

到此就可以了

四,文件上传漏洞

进入自己的个人中心

更换头像这里

上传头像的时候抓包

把jpg后缀改成php,发现可以上传成功,打开之后是php文件

文件里写的是一句话木马

说明存在漏洞

使用蚁剑连接

五,零元购

立即购买的时候抓包,

然后分别修改下边两个包的number值,改的越小越便宜

注意两个包要改成同一个数,

六,xss漏洞

进入后台

这里,路由地址和描述两个输入框都存在xss漏洞

<script>alert(1)</script>

后台登录有弱口令漏洞,就不详写了。

标签:0.1,漏洞,开源,master,------,php,bachangone,niushop
From: https://blog.csdn.net/m0_73354559/article/details/144675502

相关文章

  • docker、nginx、redis、微服务架构期末复习
    一、选择题1、软件架构是指什么?A)设计和构建软件系统时所采用的基本结构和原则B)软件系统的具体实现细节C)软件系统的用户界面设计D)软件系统的测试方法答案:A2、在软件设计中,架构域包括以下哪些部分?A)业务架构、数据架构、产品架构、应用架构、技术架构B)业......
  • php网络编程tcp
    服务端:<?php$server=newSwoole\Server('127.0.0.1',9501);$server->set(['worker_num'=>8,//worker进程数cpu1-4倍'max_request'=>10000,//根据内存定义https://wiki.swoole.com/#/server/setting//'......
  • DM-DSC集群配置
    转自:https://www.cnblogs.com/binliubiao/p/15416631.htmlDMDSC概述DM共享存储数据库集群全称DMDataSharedCluster,简称DMDSCDMDSC特性DM共享存储数据库集群,允许多个数据库实例同时访问、操作同一数据库,具有高可用、高性能、负载均衡等特性。DMDSC支持故障自动切换和......
  • 12月23日
     软件需求与分析—综合案例建模分析(100分) 物料管控系统1.0【目的】 规范公司生产订单物料控制、在线物料管理,指导物控人员日常作业要求。 2.0【范围】 适用公司生产订单物料管理及在线物料管理过程。 3.0【定义】 3.1A类物料:占物料种类的10%左右,金额占总......
  • R机器学习:决策树算法的理解与实操
    今天继续给大家介绍决策树算法,决策树本身是一种非常简单直观的机器学习算法,用于做分类或回归任务。它就像我们平常做决定时的过程,通过逐步排除可能的选项,最终得出结论。Adecisiontreeisaflowchart-likestructureusedtomakedecisionsorpredictions.Itconsistsofn......
  • oracle: create new database
    用databaseconfigurationAssistant引导创建数据库。 创建操作用户:--别加双引号,否则,无法用createusergeovinduidentifiedby888888;createusergeovinidentifiedby888888;grantconnect,resource,dbatogeovindu;grantconnect,resource,dbatogeovin;......
  • 禅道bug增加自定义字段
    禅道版本18.9需求给禅道的bug模块,增加自定义字段。目前主要增加“发现阶段”、“所属环境”、“出现频率”增加bug的类型在bug列表增加搜索:“发现阶段”、“所属环境”、“出现频率”在测试报告增加模块:“发现阶段”、“所属环境”、“出现频率”禅道开发手册https://w......
  • Linux学习笔记(三) 关机重启&用户切换注销指令
    关机&重启指令:shutdown-hnow(立即进行关机)shutdown-h1"hello,1分钟后会关机"(后面字符串可以修改,执行这条命令后,所有当前登录的用户,都可以看到hello,1分钟后会关机)shutdown-rnow(现在重新启动计算机)halt(关机,作用和上面一样)reboot(现在重新启动计算机)......
  • 打工人如何与领导谈绩效
    虽然经济和就业环境目前依然很差,但年底了,还在职的同学基本都逃不掉写PPT和领导汇报工作,以及谈绩效的问题。发绩效和年终奖大家自然喜闻乐见,但基本都免不了写PPT给领导汇报产出。毕竟无论是绩效还是年终奖,直接和工作产出挂钩的。且绩效考评结果会直接影响年终奖的多寡,以及来年可......
  • 对称二叉树(递归)
    给你一个二叉树的根节点 root ,检查它是否轴对称。 示例1:输入:root=[1,2,2,3,4,4,3]输出:true示例2:输入:root=[1,2,2,null,3,null,3]输出:false /***Definitionforabinarytreenode.*structTreeNode{*intval;*TreeNode*left;*......