禅道后台命令注入漏洞(CVE-2023-44827)

漏洞描述漏洞原理漏洞复现来自团队成员的投稿之前在做禅道企业版测试时,发现一个很有意思的点,奈何客户环境不允许, 所以回去之后使用官方友好的“一键安装包”浅试一下:项目下载地址:https://www.zentao.net/dl/zentao/biz8.7/ZenTaoPMS-biz8.7-zbox_amd64.tar.gz漏洞描述Zentaopms 企业版和旗舰版存在后台命令注入漏洞,允许恶意用户

- 阅读全文 -

关于XSS

EZXSS 一款XSS盲打漏洞测试工具http://caidaome.com/?post=205一些漏洞点及骚思路新用户注册存储型XSS盲打获取Cookiehttps://baijiahao.baidu.com/s?id=1700829679816535168&wfr=spider&for=pc文件上传存储型XSS盲打获取Cookiehttps://cloud.tencent.com/develo

- 阅读全文 -

Burp Suite从入门到精通

简介Burp Suite是一个集成化的渗透测试工具,它集合了多种渗透测试组件,使我们能更好的完成对web应用的渗透测试。Burp Suite允许测试人员结合手工和自动技术去枚举、分析、攻击Web应用程序。特点:跨平台( Java语言编写)海量插件(支持Java、Python、Ruby)联动其它工具(sqlmap、Xray等)需要手工配置一些参数触发自动化流程程序界面:各版本区别:社区版功能最少,不

- 阅读全文 -

CVE漏洞编号申请和公开流程

说明CVE漏洞编号比CNVD原创漏洞好申请,且收录范围广,大到二进制漏洞小到敏感信息泄露、CSRF都可以提交,只要没重复提交过即可,审核时间大概在一个月左右。一般通过Mitre官方平台:https://cveform.mitre.org申请和公开,申请和公开是两个流程。CVE编号申请申请前需要先查看漏洞产品是否属于CNA成员,CNA成员查看地址:https://www.cve.org/Partne

- 阅读全文 -