小白也能学会!挖掘企业SRC的心路历程与实战案例(内含收藏技巧)
本文分享了作者作为网络安全小白的SRC挖掘经历,从最初产出为零的困境,到逐渐掌握挖掘技巧并成功发现漏洞的过程。文章详细介绍了越权漏洞、存储型XSS、业务逻辑漏洞等多种类型的安全问题,并总结了从盲目测试到形成标准化流程的心得体会。适合初学者学习网络安全基础知识,并提供了实用的挖掘策略和案例分析,帮助读者提升实战能力。
第一次尝试写一篇公众号文章,这里就简单记录一下这几个月主要在做的事情——挖掘SRC吧,讲讲前期的心路历程和几个简单的src漏洞案例。
为什么选择挖掘企业SRC?一方面是作为一个学习的方向,以挖掘推动不断的学习。再者就是可以拿点money~
作为一个小白来说,挖掘SRC的头一个月是极其困难的,第一个月的产出是—0!!!
最开始就是一直处于——交垃圾低危洞—被忽略—交—忽略的循环当中,当然那段时间也只会一个劲的挖短信轰炸、PDF-XSS的内容。这段时间必然是非常难熬的。如何破局?①自我肯定,即使漏洞都会被忽略,但是在每次发现和提交时至少都是认为自己是挖到洞了,至少这个时刻内心是激动的,最开始也是靠着这个状态继续挖下去。②疯狂学习,这个时候需要大量的去进行一些最基本的学习,看公开的视频,漏洞挖掘的文章,不断学习新思路,而每次学习完之后都会有种惊呼:还能这样玩的爽感。③持续投入,学习到新思路就去尝试;即使再次被忽略了,也继续挖下去,最后还是能够有产出了
第一个漏洞就是一个简单的越权:
站点存在一个意图管理模块
这里越权发生在添加意图当中
抓取添加意图的数据包
直接修改id,可造成越权添加意图
项目id不可遍历?
68b5a4e35cd3c30001aea753;68b5a5505cd3c30001aea754;68b5a5cf5cd3c30001aea755;68b5a6185cd3c30001aea756;68b5a6455cd3c30001aea757
多次依次创建项目,发现项目id位数很多是重复的68b5axxx5cd3c30001aeaxxx,且最后三位是根据创建顺序依次递增的。
68b117d05cd3c30001aea680;68b117bc5cd3c30001aea67f。这是另外一天创建的两个项目,68bxxxxx5cd3c30001aeaxxx形式,存在被攻击的潜在危害
其实这里也是审核大大心情好,终于出了第一个洞
再分享一个纯捡的高危洞,也是运气比较好凭借这路由守卫绕过,接管后台
1.访问目标的页面是一个帮助中心的文档处
通过插件vue_crack可以直接发现路由/admin/docAdd,点击便直接跳转来到了文档编辑发布路由下,绕过了路由守卫
那么就尝试一下能否存在这个越权发布,并在富文本编辑框打一手xss测试
- 直接在路由上点击发布
竟然直接成了,文档中心成功看到了创建的内容,且xss代码成功执行,造成存储型xss
文档后续再测试发现站点的所有后台接口均未校验权限,也是捡了一个后台接管+存储xss
在前期的挖掘SRC的测试过程中,存在一个非常浪费时间的错误投入
错误示范:在我最开始的时候喜欢每学到一个新思路,就想着一定要靠这个思路出货而不断碰壁。现在想想我前面思路是对的,学到一个新的手法那就找个资产案例去熟悉一下,但是绝对不能是企业SRC,不然找半天找不到一个合适的也出不了洞,这里可以去找些公益的SRC进行一个复现即可。
现在挖洞与最开始的区别:最开始很盲目没有一个标准流程和比较多的思路,只会针对单一功能点进行死板的测试。现在挖掘SRC就是一套比较合适的流程下来看,看到对应的功能和场景能够联想到其可能常见的漏洞和测试思路,一个点一个点的去测。这也是要思路积累到一定程度和不断实践出来。
分享一个喜欢的逻辑漏洞:
业务说明,通过邀请一个新好友可以领取一定的vip天数
这里复制个人 的邀请海报,进行扫码就会来到邀请登录页面
用另外一个手机账户进行一个登录(模拟正常邀请过程)
在账户登录之后,来到对应业务的小程序端
注销成功之后,再次来到刚刚的邀请页面,用刚刚注销的账户进行登录
再次登录,领取会员成功
反复注销登录操作,即可实现让邀请账户不断的刷取vip的一个操作
这里演示几次,刷取了两个月,业务逻辑漏洞存在
最后再分享一个简单的关于分析接口挖到的一个漏洞
这里演示站点页面上的一个功能点进行创建文档操作,会自动调用一处修改文档的接口
这个接口可以尝试修改documentId是否能实现一个越权修改的操作,发现接口做了权限校验
然后通过查看JS文件发现同样一处修改接口/api/ portal/document/insertOrUpdateEngDocument
使用B调用该接口,并填入账户A的一个文档Id
调用接口成功
成功通过分析隐藏接口达到一个越权效果
最后总结:
本贴是个人近小几个月的一个SRC挖掘记录,也算是能从一个月挖不出洞到比较稳定一个产出的过程,个人现在挖的比较多的还是关于接口未授权类,或者一些逻辑漏洞和XSS,关于很多高危漏洞思路还是待学习和提示,希望之后能够继续学习,持续成长
互动话题:如果你对网络攻防技术感兴趣,想学习更多网安方面的知识和工具,可以看看以下题外话!
题外话
黑客/网络安全学习路线
今天只要你给我的文章点赞,我私藏的网安学习资料一样免费共享给你们,来看看有哪些东西。
网络安全学习资源分享:
下面给大家分享一份2026最新版的网络安全学习路线资料,帮助新人小白更系统、更快速的学习黑客技术!
一、2026最新网络安全学习路线
一个明确的学习路线可以帮助新人了解从哪里开始,按照什么顺序学习,以及需要掌握哪些知识点。
对于从来没有接触过网络安全的同学,我们帮你准备了详细的学习成长路线图&学习规划。可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。
**读者福利 |***CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享 *(安全链接,放心点击)
我们把学习路线分成L1到L4四个阶段,一步步带你从入门到进阶,从理论到实战。
L1级别:网络安全的基础入门
L1阶段:我们会去了解计算机网络的基础知识,以及网络安全在行业的应用和分析;学习理解安全基础的核心原理,关键技术,以及PHP编程基础;通过证书考试,可以获得NISP/CISP。可就业安全运维工程师、等保测评工程师。
L2级别:网络安全的技术进阶
L2阶段我们会去学习渗透测试:包括情报收集、弱口令与口令爆破以及各大类型漏洞,还有漏洞挖掘和安全检查项目,可参加CISP-PTE证书考试。
L3级别:网络安全的高阶提升
L3阶段:我们会去学习反序列漏洞、RCE漏洞,也会学习到内网渗透实战、靶场实战和技术提取技术,系统学习Python编程和实战。参加CISP-PTE考试。
L4级别:网络安全的项目实战
L4阶段:我们会更加深入进行实战训练,包括代码审计、应急响应、红蓝对抗以及SRC的挖掘技术。并学习CTF夺旗赛的要点和刷题
整个网络安全学习路线L1主要是对计算机网络安全的理论基础的一个学习掌握;而L3 L4更多的是通过项目实战来掌握核心技术,针对以上网安的学习路线我们也整理了对应的学习视频教程,和配套的学习资料。
二、技术文档和经典PDF书籍
书籍和学习文档资料是学习网络安全过程中必不可少的,我自己整理技术文档,包括我参加大型网安行动、CTF和挖SRC漏洞的经验和技术要点,电子书也有200多本,(书籍含电子版PDF)
三、网络安全视频教程
对于很多自学或者没有基础的同学来说,书籍这些纯文字类的学习教材会觉得比较晦涩难以理解,因此,我们提供了丰富的网安视频教程,以动态、形象的方式展示技术概念,帮助你更快、更轻松地掌握核心知识。
网上虽然也有很多的学习资源,但基本上都残缺不全的,这是我自己录的网安视频教程,上面路线图的每一个知识点,我都有配套的视频讲解。
四、网络安全护网行动/CTF比赛
学以致用,当你的理论知识积累到一定程度,就需要通过项目实战,在实际操作中检验和巩固你所学到的知识,同时为你找工作和职业发展打下坚实的基础。
五、网络安全工具包、面试题和源码
“工欲善其事必先利其器”我为大家总结出了最受欢迎的几十款款黑客工具。涉及范围主要集中在 信息收集、Android黑客工具、自动化工具、网络钓鱼等,感兴趣的同学不容错过。
面试不仅是技术的较量,更需要充分的准备。
在你已经掌握了技术之后,就需要开始准备面试,我们将提供精心整理的网安面试题库,涵盖当前面试中可能遇到的各种技术问题,让你在面试中游刃有余。
如果你是要找网安方面的工作,它们绝对能帮你大忙。
这些题目都是大家在面试深信服、奇安信、腾讯或者其它大厂面试时经常遇到的,如果大家有好的题目或者好的见解欢迎分享。
参考解析:深信服官网、奇安信官网、Freebuf、csdn等
内容特点:条理清晰,含图像化表示更加易懂。
内容概要:包括 内网、操作系统、协议、渗透测试、安服、漏洞、注入、XSS、CSRF、SSRF、文件上传、文件下载、文件包含、XXE、逻辑漏洞、工具、SQLmap、NMAP、BP、MSF…
**读者福利 |***CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享 *(安全链接,放心点击)