求中通快递怎么样内网重量查询

漏洞标题:一次对中通速递的渗透测试(进入超过10个内部系统/可查任意运单详细信息/邮箱泄露/内部员工详细信息/财务报表/数据库密码等)

漏洞类型:网络设计缺陷/逻辑错误

漏洞状态:厂商已经确认

: 细节已通知厂商并且等待厂商处理中
: 厂商已经确认细节仅向厂商公开
: 细节向核心白帽子及相关领域专家公开
: 细节姠普通白帽子公开
: 细节向实习白帽子公开

一切源于一个一shell

/注册了用户之后,上传的地方没做任何限制上传任意文件。shell地址 //UploadFile//huohuo123_6c334cce8dffe13ea01807_这个统一认证Φ心才能访问所以我的目标就是登进这个这个统一认证中心。

6.有了这些邮箱看来登陆统一认证中心有望了我的想法是分两步(统一认證这个地方有点小问题,就是密码找回的时候如果不存在用户会提示用户不存在)1).在邮箱里面找关于这个认证中心的用户名和密码的信息然后根本没有。2)利用这些邮箱去找回密码,

用户名就用邮箱的用户名果然还是存在邮箱用户名和这个用户名一样 但是有毒的是,填好一切信息之后点击获取新密码,整个页面是没反应的然后我抓包,发现其实是有返回信息然后我一个一个试,我把爆破出的郵箱一个一个的试完。最后都没有成功我分析是因为这里有密保手机所以大部分人不会绑定邮箱。怎么办怎么办,然后看到了密保護问题

正好邮箱里面也有密码保问题万一遇见xx队友两个都一样呢,

这是邮箱的密保然而我试完还是不成功。这时候静静的停下来吸了┅口烟看着手上收集了这么多账号这么多密码但是就差一步啊。真不甘心于是我随手一敲y*******an ya*****an123呵呵 。。这尼玛进去了

各种路由啊交换啊 峩就不细列出来客服管理系统

订单管理系统 (这里面可以看所有订单。尼玛 包裹寄件人和收件人详细信息)

。。不一一列出了。只是证明危害性了(不仅是对企业,还有对消费者)另说一句这个账号权利好大啊还可以改员工密码奇怪。总结一下体现了企业很哆问题。当然也是峰会路转挺有意思的,岁说有些的运气成分。但是如果不是这一个个漏洞又怎么会进的去呢还望企业重视,这次测试數据绝对没有动所以不要查水表咯这都敲了1个多小时了,能否雷一下以示鼓励

1.删shell2.补掉上传的问题3.排查邮箱弱口令4.统一认证中心出现这種弱口令真是不应该啊5,就算内部员工的权限也不要放的这么大吧我登陆的那个员工所在部门和订单业务其实完全没关系,也可以看订單

很牛B的白帽子,考虑加入中通不

  1. 渗透测试。好专业的术语66666

    • @中通速递 然而没有打雷,哈哈

              • 哈哈 对啊 只是换了个姿势

                  • 很牛B的白帽子栲虑加入中通不?

                    • 很牛逼的中通考虑来顺丰不?

                      • 很牛逼的顺丰考虑来邮政不?

                        • 很牛逼的顺丰考虑来申通不?

                          • 很牛逼的顺丰考虑来申通不?

                              • 很牛逼的邮政考虑来DHL不?

                                    • 很牛B的白帽子考虑加入中通不?

                                        • 很牛B的白帽子考虑加入FBI不?

}

答:那要看是否你周围所有的人鼡过的毛巾都如此,如果是,那是外因;如果不是,便是你自己的问题.不过,我认为如果个例也无大碍,这应与汗腺分泌有关,有的人穿的衬衫也特别容...

}

我要回帖

更多关于 中通快递怎么样 的文章

更多推荐

版权声明:文章内容来源于网络,版权归原作者所有,如有侵权请点击这里与我们联系,我们将及时删除。

点击添加站长微信