0X00 歪打正着
无意间碰到一套垃圾菠菜网站杀猪盘0X01 寻找同类型网站以及源码
这种搞诈骗的很少会开发肯定源码是从网上下载找人搭建的,不常见就是特征,于是搜索了下。0X02 开始审计
这么多网站那源码肯定烂大街了,于是花了点时间找到了源码,尝试审计。文件上传
其他的就不用管了,直接改个上传表单。只要加上参数name和file就行了。SQL注入
跟入betListCnt


0X03 验证审计到的漏洞
0X04 尝试提权
找到这两个CVE-2019-13272、CVE-2017-16995当我在github上找利用工具的时候,我想起msf其实也自带提权的。于是尝试搜索了下
转载于原文链接: https://mp.weixin.qq.com/s/Yh0qq5imlfHhNQnbtPfxcA