当前位置: 首页 > news >正文

漏洞指北-VulFocus靶场专栏-入门

漏洞指北-VulFocus靶场01-入门

  • VulFocus靶场前置条件:
  • 入门001 命令执行漏洞
        • step1: 输入默认index的提示
        • step2:
  • 入门002 目录浏览漏洞
        • step1:进入默认页面,找到tmp目录
        • step2 进入tmp目录获取flag文件

VulFocus靶场前置条件:

该靶场的web页面是80端口,为了避免端口冲突,靶场后台每一个漏洞会启动docker,漏洞的80端口会被映射到其他端口来代替,比如下图,访问23744就是实际漏洞环境的80端口。
在这里插入图片描述

入门001 命令执行漏洞

命令执行(Command Execution)漏洞:可以直接在Web页面中执行系统命令,从而获取敏感信息或者拿下shell权限 。
原因:是Web服务器对用户输入命令安全检测不足,导致恶意代码被执行
解决方案:

step1: 输入默认index的提示

在这里插入图片描述

step2:

拼接指令cmd = ls /tmp
cmd就是执行shell的命令
常见的flag一般都是在/tmp页面下
注意‘ ’的符号是%20 ,后面玩捉迷藏有时候会用到这个点。

dnimg.cn/a394ab888e5a48f3a3e723c0ffd35a62.png)
flag已经被Get,将内容输入到靶场页面即可,后续不会再对此过程机械能说明,仅到找到flag结束
在这里插入图片描述
在这里插入图片描述

入门002 目录浏览漏洞

目录浏览漏洞:由于网站存在配置缺陷,存在目录可浏览漏洞,这会导致网站很多隐私文件与目录泄露,比如数据库备份文件、配置文件
原因:目录没有默认首页文件或没有正确设置默认首页文件,将会把整个目录结构列出来,将网站结构完全暴露给攻击者; 攻击者可能通过浏览目录结构,访问到某些隐秘文件
解决方案:

step1:进入默认页面,找到tmp目录

在这里插入图片描述

step2 进入tmp目录获取flag文件

在这里插入图片描述

http://www.lryc.cn/news/133161.html

相关文章:

  • 管理类联考——逻辑——真题篇——按知识分类——汇总篇——二、论证逻辑——推论——第二节——数字推理题
  • git基础教程(24) git reflog查看引用日志
  • 成都爱尔谭娇主任提醒孩子不停揉眼睛是因为什么
  • 医疗设备管理软件哪家好?医院设备全生命周期管理要怎么做?
  • 基于PaddlePaddle实现的声纹识别系统
  • 使用GDB工具分析core文件的方法
  • Maven - 统一构建规范:Maven 插件管理最佳实践
  • 对接海康明眸门禁设备-删除人员信息
  • LEADTOOLS Imaging SDK Crack
  • 2023并发之八股文——面试题
  • 操作记录日志保存设计实现
  • PL 侧驱动和fpga 重加载的方法
  • 【2023最新爬虫】用python爬取知乎任意问题下的全部回答
  • Bingchat和ChatGPT主要区别
  • Docker容器:docker镜像的创建及dockerfile
  • Vue3 父子组件数据传递
  • Eureka:集群环境配置
  • springboot之多数据源配置
  • 无涯教程-PHP - 静态变量函数
  • 2023-08-20力扣今日二题
  • 【地理专题】2023年最新全国A级景区数
  • Elasticsearch实战(一):Springboot实现Elasticsearch统一检索功能
  • 更改计算机睡眠时间
  • Matplotlib数据可视化(一)
  • LLM提示词工程和提示词工程师Prompting and prompt engineering
  • Python开发环境(Visual Studio Code、Anaconda、PyInstaller、Enigma Virtual Box)
  • Unreal Engine 测试总结
  • Air780EG —— 合宙4G定位解决方案
  • 【算法刷题之数组篇(2)】
  • chromedriver.exe 的所有版本下载地址