第66天:API攻防-接口安全阿里云KEYPostmanDVWSXXE鉴权泄漏

ops/2024/10/22 11:12:41/

案例一:安全问题-Dvws泄漏&鉴权&XXE

靶场地址:https://github.com/snoopysecurity/dvws-node

利用docker命令去启动

首先先注册一个账户

注册后登录点击admin area 发现点不进去

这里把bp打开但是不抓包,只做流量转发,进行一次登录过程

 再注册一个用户,查看数据包

辅助下面数据包到repeater

创建新用户,并且设置为管理员

利用test2登录以后可以成功进入admin页面

配合xxe

点击搜索用户

查看该数据包发现类似xml数据格式

这里利用xxe语句进行测试(复习)

读取文件

<?xml version="1.0"?>
<!DOCTYPE Mikasa [
<!ENTITY test SYSTEM "file:///d:/e.txt">
]>

读取敏感文件

案例二: 工具使用-Postman 自动化测试

利用过程

 发送

如果不行需要以键值对的形势填入信息

可以配置登录需要的token或者jwt数据,在做测试时直接调用

配置完成以后可以直接调用身份进行测试

还可以上传文件

 后面案例因为环境问题无法复现。


http://www.ppmy.cn/ops/17637.html

相关文章

【R语言简介】

&#x1f308;个人主页: 程序员不想敲代码啊 &#x1f3c6;CSDN优质创作者&#xff0c;CSDN实力新星&#xff0c;CSDN博客专家 &#x1f44d;点赞⭐评论⭐收藏 &#x1f91d;希望本文对您有所裨益&#xff0c;如有不足之处&#xff0c;欢迎在评论区提出指正&#xff0c;让我们共…

MT8788智能模块简介_MTK联发科安卓核心板方案厂商

MT8788安卓核心板是一款具备超高性能和低功耗的4G全网通安卓智能模块。该模块采用联发科AIOT芯片平台&#xff0c;供货周期长。 MT8788核心板搭载了12nm制程的四个Cortex-A73处理器核心和四个Cortex-A53处理器核心&#xff0c;最高主频可达2.0GHz。板载内存容量可选为4GB64GB(也…

战胜DALL·E 3和 Midjourney的开源模型来了——playground-v2.5

这是首次超越闭源AI模型的开源时刻。Playground AI 前不久宣布Playground v2.5正式开源。Playground v2.5 是美学质量方面最先进的开源模型&#xff0c;特别关注增强的颜色和对比度、改进的多纵横比生成以及改进的以人为中心的精细细节。并且在美学质量方面树立了新标准&#x…

微服务:Nacos注册中心

个人简介&#xff1a;Java领域新星创作者&#xff1b;阿里云技术博主、星级博主、专家博主&#xff1b;正在Java学习的路上摸爬滚打&#xff0c;记录学习的过程~ 个人主页&#xff1a;.29.的博客 学习社区&#xff1a;进去逛一逛~ Nacos注册中心 一、服务注册与发现1.启动Nacos…

lvgl 移植 stm32F429

LVGL 移植 stm32f429 使用ltdc驱动RGB屏&#xff0c;移植 lvgl8.4.0 前置准备 准备一个能点亮屏的程序下载lvgl源码 将源码添加到工程 lvgl-8.4.0\src\core 中所有 .c添加到工程 lvgl-8.4.0\src\draw 中所有.c添加到工程 lvgl-8.4.0\src\draw\sdl 中所有.c添加到工程 lv…

Centos 7 安装 RocketMQ 5.14(保姆级)

1.yum 安装 upunzip yum install -y unzip 2.创建文件夹存放RocketMQ&#xff0c; 安装之前需要安装JDK mkdir -p /opt/tools/rocketmq 3.下载 RocketMQ 上传到 /opt/tools/rocketmq RocketMQ 官网下载地址 4.切换目录、解压 cd /opt/tools/rocketmq unzip rocketmq-a…

新媒体运营-----短视频运营-----PR视频剪辑----软件基础

新媒体运营-----短视频运营-----PR视频剪辑-----持续更新(进不去说明我没写完)&#xff1a;https://blog.csdn.net/grd_java/article/details/138079659 文章目录 1.1 PR软件重置与初始化设置1.2 新建项目及序列设置1.3 PR工作区的管理方法1.4 导入4K超高清视频并与ME配合工作1…

TCP/IP协议(二)

一、TCP-选项 1.简介 在TCP/IP报文中&#xff0c;固定头部下边就是 "选项"部分。 (1)TCP头部的选项部分是TCP为了适应复杂的网络环境和更好的服务应用层而进行设计的 (2)大多数的TCP选项部分出现在TCP连接建立阶段 2.构成 2.1 最大报文传输段 最大报文传输段(Ma…