- 简介
- 目录大纲
- 最新文档
小程序接口泄漏接管
前言 省级单位攻防演练,一个单位直接把数据分拿满,从多个接口的信息泄漏到验证码逻辑缺陷,再到 token 泄漏账号接管,再到另一个小程序的信息泄漏至任意账号登录从而泄漏百万数据,开发人员包是外包人员,不过我就喜欢外包人员开发的系统,嘿嘿嘿。 验证码回显 某小程序,可直接手机号微信登录,个人信息处修改,发现需要验证码 这里没啥强度,发送验证码,抓包,直接回显验证码,简单挖个小洞开开胃 信...……
xiaodi - 2026年7月20日 02:32
以为是文件上传结果是XSS
📖 编者语 最近AI开始给我一些以前没有接触过的漏洞报告。 这次是文件上传导致的XSS。 今天之前我对这个漏洞几乎没有概念,只知道页面支持上传文件。 漏洞验证的每一步,都是照着AI生成的报告完成的。 最后复现出来的,却不是我一开始理解的文件上传漏洞。 这次报告的入口,是文件上传 今天打开AI后台,新的报告已经生成好了。 这次定位到的是公众号报料功能。 报告里面没有太多分析,第一页只有几个...……
xiaodi - 2026年7月20日 02:31
某医院系统渗透测试
注:文章中涉及的敏感信息均已做打码处理,文章仅做经验分享用途,切勿当真,未授权的攻击属于非法行为!文章中敏感信息均已做多层打码处理。传播、利用本文章所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任,一旦造成后果请自行承担! 在挖小程序漏洞时注意到一个医院后勤系统 可以进行用户注册 这里发现验证码回显漏洞 注册后提示我们等待审核,并跳转登...……
xiaodi - 2026年7月16日 14:19
AI帮我挖到的第一个高危
转载于:https://mp.weixin.qq.com/s/QZDzPgKJVSJTbtIC5cX9_g 今天AI的产出,只有一行 早上打开AI后台。 今天只有一条待验证任务。 点开以后,最上面只有一个URL。 home.html;jsessionid=D482597*************6AAC9 我第一反应是jsessionid可以直接拼接? 「是不是复制的时候多复制了一截?」 ...……
xiaodi - 2026年7月14日 17:50
AI渗透实战赋能记录
我并没有对AI做过深入研究,更多是在实战中慢慢摸索出一些提效的小思路,主要用来简化信息收集和业务理解的时间。大部分场景下,也就寥寥几句Prompt,用来梳理业务逻辑、提取全量JS接口、扒路由表,以及做接口参数追踪和Fuzz构造。 初次渗透时,我会先让AI宏观地去收集网站的整体信息架构,尽量发挥AI本身的渗透能力,同时给它设定好行为边界和明确目标,让它在规则之内无限推理。与此同时我也会同步进行...……
xiaodi - 2026年7月9日 00:34