(58)【权限提升】后台权限、网站权限、数据库权限、接口权限

news/2024/5/13 0:39:27/文章来源:https://blog.csdn.net/qq_53079406/article/details/124884596

目录

一、后台权限:

1.1、简介:

1.2、利用:

1.2.1、爆破

1.2.2、CMS

1.2.3、常规测试

1.2.4、第三方(中间件)

二、网站权限:

2.1、简介

2.2、利用:

三、数据库权限:

3.1、简介:

3.2、利用:

四、接口权限:

4.1、简介:

4.2、利用:



 

后台权限,网站权限,数据库权限,接口权限,系统权限,域控权限……

一、后台权限:

1.1、简介:

获得方式:爆破,注入猜解,弱口令等获取的帐号密码登录
一般网站或应用后台,只能操作应用的界面内容数据,无法操作程序的源代码或服务器上
的资源(若存在操作服务器文件功能则有)。

1.2、利用:

1.2.1、爆破

获取了后台账号密码(爆破,注入猜解,弱口令等获取的帐号密码登录 )
后台权限和网站权限不同,后台权限不能对网站代码的层次进行修改


1.2.2、CMS

分析网站的CMS,得知网站所使用的CMS
①在网上寻找CMS对应的漏洞,尝试复现
②网上未能找到相应版本漏洞,下载网站源码,进行代码审计,寻找可以提权的漏洞
③用功能点配合网站源码进行测试,在上传点抓包找到对应的代码


1.2.3、常规测试

若未知CMS,测试文件上传、模板修改、SQL执行、数据备份等功能


1.2.4、第三方(中间件)

(针对)

找到所使用的中间件后

寻找对应版本中间件存在的漏洞

进行漏洞复现


(随机)

通过FOFA信息收集,搜索使用对应中间件的网站作为目标

根据网络资料复现中间件的漏洞

获取敏感信息,进行下一步渗透



二、网站权限:

2.1、简介

查看或修改程序源代码,可以进行网站或应用的配置文件读取(接口配置信息,数据库配置信息等),还能收集服务器操作系统相关的信息,为后续系统提权做准备。

2.2、利用:

通过上传小马

并连接到小马,获取webshell

然后执行任意操作



三、数据库权限:

3.1、简介:

操作数据库的权限,数据库的增删改等,源码或配置文件泄漏,也可能是网站权限(webshell)进行的数据库配置文件读取获得。

3.2、利用:

漏洞提权

对应的提权工具



四、接口权限:

4.1、简介:

邮件,短信,支付,第三方登录……

存在接口漏洞可能会产生数据泄露、提权

后台或网站权限的获取途径:后台(修改配置信息功能点)、网站权限(配置文件获取)

4.2、利用:

【端口服务漏洞发现】web服务类端口、数据库类端口、数据类端口、文件共享端口……icon-default.png?t=M4ADhttps://blog.csdn.net/qq_53079406/article/details/124513209?ops_request_misc=%257B%2522request%255Fid%2522%253A%2522165305366916781818798370%2522%252C%2522scm%2522%253A%252220140713.130102334.pc%255Fblog.%2522%257D&request_id=165305366916781818798370&biz_id=0&utm_medium=distribute.pc_search_result.none-task-blog-2~blog~first_rank_ecpm_v1~rank_v31_ecpm-16-124513209-null-null.nonecase&utm_term=%E6%95%B0%E6%8D%AE%E5%BA%93&spm=1018.2226.3001.4450【端口漏洞发现】扫描工具Nmap、Nessus、Masscan、端口弱口令检查icon-default.png?t=M4ADhttps://blog.csdn.net/qq_53079406/article/details/124519865?ops_request_misc=%257B%2522request%255Fid%2522%253A%2522165305378516782248574034%2522%252C%2522scm%2522%253A%252220140713.130102334.pc%255Fblog.%2522%257D&request_id=165305378516782248574034&biz_id=0&utm_medium=distribute.pc_search_result.none-task-blog-2~blog~first_rank_ecpm_v1~rank_v31_ecpm-1-124519865-null-null.nonecase&utm_term=%E6%95%B0%E6%8D%AE%E5%BA%93&spm=1018.2226.3001.4450

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_776259.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Tomcat 发布部署jsp网站—-使用自己的ip访问jsp网站

最近我们做了个李宁的jsp项目,做完之后想在我们局域网的电脑上访问,并且通过这台机器的ip地址访问,通过多次配置,终于成功,以下是配置的过程。 一,首先将工程打包,打成war包,点击右键…

网站颜色编辑

HTML顏色指令格式&#xff1a; <body bgcolor顏色名稱text顏色名稱link顏色名稱vlink顏色名稱alink顏色名稱> 參數功用bgcolor背景顏色text文字顏色link未參觀過的鏈結顏色vlink已參觀過的鏈結顏色alink滑鼠按下鏈結未放開手之前的顏色顏色的指定有兩種方式。 第一種是利…

为IIS服务器配置SSL,并设置为默认使用https协议访问网站

要使网站支持https协议&#xff0c;需要SSL证书&#xff0c;我的服务器和域名都是在阿里云购买的&#xff0c;所以这里我演示阿里云获取SSL证书的方法 我先说下我的服务器环境&#xff1a;windows server 2012 IIS8.5 首先登录阿里云控制台&#xff0c;选择安全--》SSL 点击…

SOA 的免费电子书 网站

Pro WCF Practical Microsoft SOA Implementation 2007-08-22[SOA相关] Understanding Enterprise SOA 2007-08-22[SOA相关] Prentice Hall SOA Principles of Service Design 2007-08-22[SOA相关] Service-Oriented Architecture: Concepts, Technolo.. 2007-08-22[SOA相关] E…

[导入]愚人节游戏:测试你的网站的邪恶度

地址在: http://homokaasu.org/gematriculator/ 我的Blog首页面29%EVIL 71%GOOD 文章来源:http://Jorkin.Reallydo.Com/default.asp?id501转载于:https://www.cnblogs.com/pboy2925/archive/2008/04/01/1248051.html

大型网站架构演变和知识体系(转)

&#xff08;原文出处&#xff1a;http://www.blogjava.net/BlueDavy/archive/2008/09/03/226749.html&#xff09; 之前也有一些介绍大型网站架构演变的文章&#xff0c;例如LiveJournal的、ebay的&#xff0c;都是非常值得参考的&#xff0c;不过感觉他们讲的更多的是每次演…

分享7个我常去的国外AjaxJquery网站

经常逛这些国外的网站&#xff0c;看到很不错的控件和Jquery的演示DEMO:今天拿出来和大家分享一番: Ajax Rain&#xff1a;http://www.ajaxrain.com/ AjaxRain有很多完美整合AJAX, CSS, DHTML 或 Javascript的实例&#xff0c;有一些Demo的确值得你去看一看 Ajax Daddy:http://…

金山安全实验室公布中国互联网六大类钓鱼网站

金山安全实验室公布中国互联网六大类钓鱼网站金山安全实验室研究人员对中国大陆钓鱼网站的普遍特征进行分析&#xff0c;发现以下六个领域最容易被钓鱼网站***&#xff1a;1.QQ十年庆典、QQ抽奖、腾讯活动&#xff1b;2.证券、股票分析、黑庄、理财专家等财经领域&#xff1b;3…

项目管理实践五、自动编译和发布网站【Using Visual Studio with Source Control S

在上一篇教程项目管理实践三、每日构建【Daily Build Using CruiseControl.NET and MSBuild】 中&#xff0c;我们讲解了如何使用CCNETMSBuild来自动编译项目&#xff0c;今天我们讲解一下怎么使用MSBuildWebDeploymentRobocopy自动编译过和部署ASP.NET网站。 首先安装下面的三…

网站静态化(转)

找了一些关于网站静态化的文章&#xff0c;分享一下。网友方案一&#xff1a;做程序也做了将近4年时间了&#xff0c;从来没有发过什么技术性的文章&#xff0c;今天发一个只在大家一起共同学习进步&#xff0c;如有错误地方请指正。 最近自己做了一个做网络广告的网站叫全方位…

Win10如何配置电脑的IIS实现局域网内IP访问网站

1.第一步、 打开windows10系统的 控制面板 在“开始菜单中”–“所有应用”–“Windows系统”–“控制面板” 如图所示&#xff1a; 2.第二步、 打开 控制面板 后打开 window 防火墙 如图所示&#xff1a; 3.第三步、点击图中的“高级设置”选项   4…第四步、点击图中的…

Step By Step 一步一步写网站[1] —— 帧间压缩,表单控件

记得在大学的时候&#xff0c;学习多媒体遇到了一个概念&#xff1a;帧内压缩和帧间压缩。我感觉我的第一篇里里面提到的我的那个方法有一点像帧间压缩&#xff0c;那么是不是把代码减少到极致了呢&#xff1f; 单看一个表的添加代码好像是&#xff0c;但是一个项目可不是只有一…

WordPress:快速搭建个人网站

WordPress是用PHP开发的博客平台&#xff0c;通过简单的下载、配置&#xff0c;就可以十分便捷地搭建出一个功能较为齐全且可以较为自由定义的网站&#xff0c;大多数的个人博客都是通过wordpress搭建的。 使用WordPress搭建个人网站十分的便捷&#xff0c;只需要两步&#xff…

Step by Step WebMatrix网站开发之一:Webmatrix安装

WebMatrix是微软提供的一个完全免费的Web开发工具&#xff0c;工具内已集成web服务器、数据库和程序架构。笔者最感兴趣的是新的Razor&#xff0c;一个ASP.NET新的视图引擎。该引擎很好的将服务器代码和HTML代码融合在一起&#xff0c;使代码非常容易阅读和理解&#xff0c;而且…

Asp.net网站管理工具使用简介(转)

转载自&#xff1a;http://www.cnblogs.com/QinBaoBei/archive/2010/03/01/1675663.html有没有感觉对 web.config 的操作很烦呢&#xff1f;老是手动来编辑 web.config 确实挺麻烦的&#xff0c;不过自 ASP.NET 2.0 起便有了 ASP.NET 网站管理工具&#xff0c;这个工具呢&#…

onmouseout,mouseover经过子元素也触发的问题解决方案

在mouseout与mouseover的冒泡问题上&#xff0c;相信有很多朋友都遇到过。今天这里就总结一下 关于mouseover和mouseout冒泡问题的解决方案&#xff1a; 首先&#xff0c;看下event.relatedTarget的用法。 relatedTarget 事件属性返回与事件的目标节点相关的节点。 relate…

个人总结:网站被黑有哪些表现形式

【导读】站长们都知道&#xff0c;新站刚建设不久&#xff0c;经常会出现网站被黑的情况&#xff0c;张玉淦博客前几个月也被黑&#xff0c;页面底部挂了很多垃圾链接&#xff0c;这些链接是通过script来完成&#xff0c;自己也不知道要从哪里删除&#xff0c;后来还是之前一个…

转载 - 5个在线的网站测试和验证工具

网站上线前的测试和验证是非常重要的一个环节&#xff0c;验证的意思是检查网站的页面和其他数据是否符合标准规范&#xff0c;设计规范的网站在各种浏览器上表现会一致而且良好。 为了帮助你执行这些测试和验证&#xff0c;今天我们列表了5个在线的工具。 Pingdom Tools Ping…

thinkphp5项目--企业单车网站(三)

thinkphp5项目--企业单车网站&#xff08;三&#xff09; 项目地址 fry404006308/BicycleEnterpriseWebsite: Bicycle Enterprise Websitehttps://github.com/fry404006308/BicycleEnterpriseWebsite 一、动态查询 thinkphp支持动态查询&#xff0c;这就很方便了&#xff0c;可…

分享一个黑色系的Single page单页面网站模板

日期&#xff1a;2012-4-17 来源&#xff1a;GBin1.com 在线演示 本地下载 今天分享一个单页面的网站设计模板&#xff0c;可以帮组你快速搭建一个个人作品集网站&#xff0c;拥有如下内容&#xff1a; 博客发布留言板个人作品展示黑色系使用jQuery和CSS来源&#xff1a;分享…