挖洞經驗 | 通過SPRING ENGINE SSTI導致的雅虎RCE

最近在漏洞挖掘過程中發現了一個漏洞,之後提交給了雅虎的bug賞金計劃,這篇文章我就來分享下是如何挖掘到此漏洞的。 在測試Web應用程序的安全性時,信息收集是查找可能存在漏洞的Web資產的重要組成部分,因爲可以發現可能會增加攻擊面的子域,目錄和其他資產。我首先使用在線工具,如shodan.io,censys.io,crt.sh,dnsdumpster.com,以及github上的腳本,如dirsea
相關文章
相關標籤/搜索