当前位置: 首页 > news >正文

BeeS CMS 靶场漏洞攻略

一:弱口令登录漏洞

1.在网站后面拼接admin来到后台登陆

2.在登录页面中输入账号admin密码admin登录

二:存储型XSS漏洞

1.登陆后台打开网站设置的基本设置界面

2.编辑内容营销客服代码(如53KF代码)中输入<script>alert(1)</script>确定

3.返回首页会弹窗

三:文件上传漏洞

1.登陆后台打开网站设置的基本设置界面,有能上传图片的地方

2.尝试上传图片,发现只能上传gif格式的

3.上传一个shell.gif图片,内容为一句话木马,抓包修改木马后缀

4.发送到重放器,发生数据包,成功上传,并且在响应包中找到返回的路径

5.访问木马文件

6.蚁剑连接

四:任意文件删除

1.payload:

/admin/admin_ajax.php?value=../test.php&action=del_pic

五:SQL注入漏洞

1.后台登陆界面登录抓包,发送到重放器,尝试发现user存在SQL注入

2.报错注入查看数据库

3.查看表名,等于号被过滤,用in代替,and、select、from、where采用双写绕过

4.查看bees_admin表的列名

5.查看用户名和密码

密码MD5解密后为admin

原文地址:https://blog.csdn.net/shw_yzh/article/details/142751435
本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mrgr.cn/news/45142.html

相关文章:

  • 33 基于单片机的智能窗帘控制系统
  • 华为OD七日集训第4期 - 按算法分类,由易到难,循序渐进,玩转OD
  • 【大数据应用开发】2023年全国职业院校技能大赛赛题第04套
  • 基于java SpringBoot和Vue校园求职招聘系统设计
  • PHP 表单基础
  • 【人工智能】Transformers之Pipeline(一):音频分类(audio-classification)
  • 如何从数码相机中恢复已删除的照片
  • 机器学习:开启智能时代的钥匙
  • Python网络爬虫从入门到实战
  • Linux 命令 netstat 的 10 个基本用法
  • 机房空调远程控制-Thingsboard MQTT 接口说明
  • 车载音频焦点(二)
  • C++11标准模板(STL)- 常用数学函数 - 计算反正切,以符号确定象限(std::atan2, std::atan2f, std::atan2l)
  • 招联金融2025秋招内推
  • 华为OD机试 - 优雅子数组 - 暴力枚举(Python/JS/C/C++ 2024 E卷 100分)
  • 六、索引的数据结构
  • 云计算Openstack Horizon
  • YOLO11改进|注意力机制篇|引入矩形自校准模块RCM
  • 微信小程序——音乐播放器
  • Python GUI 编程:tkinter 初学者入门指南——单行文本框