禅道后台命令注入漏洞(CVE-2023-44827)

来自团队成员的投稿之前在做禅道企业版测试时,发现一个很有意思的点,奈何客户环境不允许, 所以回去之后使用官方友好的“一键安装包”浅试一下:项目下载地址:https://www.zentao.net/dl/zentao/biz8.7/ZenTaoPMS-biz8.7-zbox_amd64.tar.gz漏洞描述Zentaopms 企业版和旗舰版存在后台命令注入漏洞,允许恶意用户执行 shell 脚本。

- 阅读全文 -

关于XSS

EZXSS 一款XSS盲打漏洞测试工具http://caidaome.com/?post=205一些漏洞点及骚思路新用户注册存储型XSS盲打获取Cookiehttps://baijiahao.baidu.com/s?id=1700829679816535168&wfr=spider&for=pc文件上传存储型XSS盲打获取Cookiehttps://cloud.tencent.com/develo

- 阅读全文 -

Burp Suite从入门到精通

简介Burp Suite是一个集成化的渗透测试工具,它集合了多种渗透测试组件,使我们能更好的完成对web应用的渗透测试。Burp Suite允许测试人员结合手工和自动技术去枚举、分析、攻击Web应用程序。特点:跨平台( Java语言编写)海量插件(支持Java、Python、Ruby)联动其它工具(sqlmap、Xray等)需要手工配置一些参数触发自动化流程程序界面:各版本区别:社区版功能最少,不

- 阅读全文 -