简单记录一下一次随手漏洞挖掘的过程。
首先是通过fofa搜索系统关键字发现了某个管理系统页面,接着先通过了Wappalyzer识别该系统的技术栈,通过wafw00f(一个专门用来识别网站waf的工具)来判断是否存在防火墙
f12查看网页源代码,通过分析前端的JavaScript 文件,搜索定位到了 Axios 的配置信息:
关键代码:const vr=Or.create({baseURL:”/prod-api”,timeout:5e4});
这确定了后端所有 API 请求的基础路径都是 /prod-api
接下来针对/prod-api 路径尝试访问了以下常见的 API 文档端点:
- /prod-api/v3/api-docs(OpenAPI v3 标准接口)
- /prod-api/swagger-ui/index.html(Swagger UI 界面)
- /prod-api/doc.html(Knife4j 增强版界面)
并且当向api-docs发送请求时候返回了大段数据信息,包含了接口清单,参数详情,甚至开发人员的信息。
由于访问该接口不需要任何登录 Token 或身份验证,属于典型的敏感信息泄露漏洞。
人身难得。切必 明辨,慎思,笃行。
念头通达。
哪怕步子小一点,绕了点远路,只要自己还在向前走,就是在正确的路上。
尊敬与敬畏,才会使人保持谦卑。
种下一棵树的最好时间是十年前,其次是现在。
鹰击长空鲸霸海,不试怎知龙与蚯。
凡夫俗子岂识我,非到末路不甘休!
今早遇到了git检查不到更改的文件,
解决办法,使用强制 Git 重新扫描并应用文本文件的归一化规则
git add --renormalize .
感觉大概率是Git 文件索引缓存没有及时刷新,每次提交前可以刷新下索引
git update-index --really-refresh
今天上午对music页面进行了设计,但是目前仍存在一个问题,
<!-- tab 歌单 / playlist -->
{% hideToggle 夜鹿(ヨルシカ) 全专辑收录 %}
<meting-js class= "no-destroy" id="8780955963" server="netease" type="playlist" fixed="false" autoplay="true" order="random" volume="0.3" mutex="true" />
[源地址](https://music.163.com/#/playlist?id=8780955963)
{% endhideToggle %}
<!-- endtab -->
这里的歌单源地址明明在播放器下方,但是不明白为什么现在在播放器上方显示,ai给的解释是渲染方面由于播放器有延时,先将源地址加载出来了,但是我使用了
增加占位后仍然失败。以后有时间且对这方面更深入一点学习后再修改吧!
有大佬懂如何修改的话,欢迎评论解惑!!!
今天早上对movie页面进行了调整,并放了一个之前看过且好看的电影用来测试
由于引入视频播放源是bilibili,似乎默认自动播放,且iframe标签没有直接属性来关闭自动播放,所以目前打开该页面后的视频大概率会自动播放
以后自己上传了视频资源改用dplayer标签,这个问题应该就解决了。
昨天检查错了,正确的解决vscode源代码管理没有检测到修改了的文件的办法是
检查git config core.autocrlf,设置为true
然后git update-index —really-refresh更新索引
![[THM] THE GAME CHALLENGE 解题笔记](https://img.nuyoah.icu/post/defaultcover/1754956169453_0941b3dbcb1f1c6ecad04b0fb35e2060.webp)