本帖最后由 kenny526 于 2026-4-19 23:29 编辑
今天打王者的时候被透视哥恶心了 加上好友询问挂的时候居然发现需要收费而且是要卡密
拿到卡密系统ip进行渗透
代码审计通过特殊标志在GitHub找到源码 漏洞1 jwt默认密钥系统在未配置自定义密钥时,会回退到硬编码的默认密钥。攻击者⼀旦获取到这些默认密钥,即
可伪造有效的 Token,从而绕过身份验证。
1.默认密钥定义 ( app/common/service/SecretKeyService.php ) 该服务负责统⼀密钥派⽣,可⻅其存在硬编码的默认值:
令牌签发逻辑 ( app/admin/controller/AuthController.php ) 登录成功后,系统⼿动拼接 Base64 负载与 HMAC 签名:
令牌校验逻辑 ( app/middleware/AdminAuth.php ) 中间件在校验时同样使⽤该派⽣密钥,导致伪造的 Token 能通过 hash_equals 检查:
漏洞2 后台文件上传 Logo 上传接口( app/admin/controller/SettingController.php ) 该接⼝直接根据原始后缀名保存⽂件,且存储路径在 Web 目录下:
通⽤图片上传接口 ( app/admin/controller/UploadController.php ) 虽然增加了 MIME 校验,但 MIME 可被轻易伪造
通⽤图片上传接口 ( app/admin/controller/UploadController.php ) 虽然增加了 MIME 校验,但 MIME 可被轻易伪造
实战操作那么利用链就是利用jwt登录后台然后上传一句话 python编写脚本伪造jwt登录
利用油猴编写脚本使用jwt登录 成功进入后台后定位到后台文件上传漏洞点
修改mine头绕过拦截上传 通过上传的后门连接蚁剑
命令执行发现是windows的有意思
权限直接是system了
直接生成POWERSHELL一句话上线cs
成功抓到hash 但是需要爆破明文也不知道到啥时候 内网也没有别的机器 只能添加用户连接3389看看了 直接添加用户
添加用户 直接连接远程服务器
最后清除痕迹跑路
|