针对网贷诈骗网站渗透2
## 书接上回#CTL{\n}2.2 第二套源码漏洞分析#CTL{\n}2.2.1 客服处Websocket-XSS#CTL{\n}笔者能力有限,第二套诈骗贷款源码疑似一键搭建,均采用最新版宝塔+宝塔免费版WAF,在权限获取方面不足,转而向客服处寻找突破点#CTL{\n}前台:#CTL{\n}#CTL{\n}#CTL{\n}二.漏洞分析#CTL{\n}2.1 第一套源码漏洞分析#CTL{\n}2.1.1 Thinkphp日志泄漏#CTL{\n}#CTL{\n}
记录某SRC邀请处逻辑越权到组织管理员漏洞
1.在挖掘某src漏洞时候信息收集的时候收集到某小程序 该小程序的主要功能是帮助购买此服务的公司管理项目和销售员工的这里我们准备两个测试账号(A和B)2.我们登录进去该小程序,按照正常步骤流程注册个公司账户对该小程序进行试用,新建个公司项目后登录进去,点击公司管理,得先去客户项目选项处新建个项目才能进行后续操作3.新建完项目后 我们返回主页 点击我们 点击邀请成员操作4.我们选择随意一个低于公司管