发布时间:2026/9/1 19:28:12
渗透测试——记一次Web应用程序渗透测试(附带手工测试与思路讲解) 时隔一个月也是很久没有给大家发文章了。主要是这段时间专注于因为一些事情所以也是没有较为充裕的时间不过今天也是趁着时间和精力不错抽空给大家带来一篇渗透测试手工和AI多种方式的讲解文章。文章目录环境介绍免责声明学习目标信息收集端口扫描Web目录枚举中危/api路径信息泄露账号存在的缺陷及利用思路低危敏感信息泄露存在的缺陷及利用思路高危垂直越权Administrator用户存在的缺陷及利用思路高危密码口令重置存在的缺陷及利用思路中危文件上传存在的缺陷及利用思路严重远程代码执行RCE进一步提权总结环境介绍假设你受聘担任渗透测试员你的客户运营着一个名为RecruitX的小型 Web 应用程序这是一个内部招聘门户招聘经理可以在上面发布职位信息候选人可以提交申请管理员可以管理整个招聘流程。客户怀疑该应用程序存在安全问题但不知道问题出在哪里。你的任务就是找出问题所在。甲方一句话乙方人累垮说多了都是泪~所以我们的目的就是从头到尾完成一次真实的Web应用程序渗透测试。且在测试的各个阶段我还会给大家解释该做什么、为什么要这样做以及需要注意什么并。最终各位将从对目标一无所知到能够在底层服务器上执行远程代码。免责声明本文内容仅用于网络安全学习、靶场练习及安全研究文中涉及的漏洞分析、测试方法及相关技术仅限于经过授权的实验环境中使用。未经授权对他人系统、网站、服务器或网络进行扫描、攻击、漏洞利用及数据获取可能违反相关法律法规。使用本文内容所产生的一切后果由使用者自行承担作者及本文提供方不对任何未经授权的使用行为承担责任。学习目标参与遵循以下路径- 侦察和枚举-发现应用程序暴露的内容 - 不安全的直接对象引用IDOR-访问属于其他用户的数据 - 弱密码重置-通过有缺陷的重置机制接管帐户 - 管理面板访问权限-从普通用户升级为管理员 - 远程代码执行-利用管理功能在服务器上执行命令每个漏洞都建立在上一步收集的信息之上。这就是现实世界渗透测试的工作原理你很少发现一个关键的缺陷是公开的。相反我们可以把较小的弱点联系在一起直到它们加起来形成一些重要的东西。话不多说我们直接开始信息收集端口扫描这里我们还是老步骤先看看目标网站开启了哪些端口HTTP 80端口Apache/2.4.58 PHPRecruitX招聘系统存在目录遍历、敏感文件泄露与多业务入口可结合Apache、PHP对应版本漏洞尝试文件上传、SQL注入、未授权访问等攻击。SSH 22端口OpenSSH 9.6p1 Ubuntu 3ubuntu13.5远程登录端口对外暴露可进行弱口令爆破也可尝试利用该版本OpenSSH的认证绕过、权限提升漏洞获取服务器控制权。HTTP 8080端口Apache/2.4.58 Ubuntu暴露Apache版本信息与系统默认页面存在默认配置不当风险可利用对应版本的解析漏洞、路径遍历漏洞推进渗透。MySQL3306端口数据库服务端口对外开放可通过弱口令爆破窃取数据也可尝试利用MySQL权限提升特性执行系统命令。1请求头确认服务器正在运行Apache版本信息2.4.58;2该PHPSESSIDcookie 确认 PHP 会话管理正在使用3我们现在知道了技术栈Apache PHP MySQL——经典的 LAMP 配置。Web目录枚举这里我们只知道客户给出的目标网站信息其余的所有信息都要我们去收集当然也可以自己注册一个测试账号testhttp://10.49.151.14/甲方只给你一个网址您能有什么办法既来之则安之那就看看该网站有什么内容随后还发现了“注册”“登陆”“重置密码”等功能块但是手工去找是不是太麻烦了所以这里我们可以对该网站进行目录枚举所以我简单整理了一下得到如下结果- index.phpRecruitX招聘系统首页提供站点主页面访问入口 - login.phpRecruitX招聘系统登录页用于用户身份校验与登录 - reset.php系统重置密码页面用于忘记密码无法登陆 - flag.txt站点根目录下的文本文件可能存储敏感标识信息 - uploads/文件上传目录支持目录遍历可查看已上传文件 - api/系统API接口目录承载后端接口服务 - config/系统配置目录支持目录遍历可查看配置相关文件 - register.phpRecruitX招聘系统注册页提供新用户账号注册功能 - includes/系统包含文件目录访问时返回301永久重定向 - admin/系统后台管理入口访问时返回302重定向至登录页中危/api路径信息泄露账号这里访问到/api目录泄露了几个隐藏的路径分别访问后得到如下结果/applications路径无信息这里我们尝试一下id参数发现竟然也存在其他用户的信息其他用户的操作同理且其中包括了管理员账号Administrator/jobs路径岗位信息存在的缺陷及利用思路中危/api 路径信息泄露账号思路危害是攻击者可枚举 API 路径批量获取账号信息为暴力破解、撞库攻击提供基础预防关闭目录遍历功能接口统一返回通用错误码对账号查询接口增加身份校验与访问频次限制。低危敏感信息泄露这里我们找到了flag.txt所以也是很轻易的得到第一个结果对应真实环境中的“敏感文件泄露”存在的缺陷及利用思路低危敏感信息泄露思路危害是泄露系统版本、内部字段等信息为攻击者开展深度攻击提供参考预防统一异常处理机制移除响应包中的调试信息、服务器指纹等冗余敏感字段。高危垂直越权Administrator用户登陆进来后得到如下页面发现多了一个/dashboard路径点击个人页面有一些个人信息但注意到URL怎么有点眼熟原因目标应用存在垂直越权漏洞服务端未基于Session、JWT Token、接口Auth签名等身份认证凭证对用户可控的id参数进行数据权限校验攻击者可直接修改ID值越权访问其他账号的业务数据。这里整理一下收集了如下用户信息- Sarah Mitchell邮箱s.mitchellrecruitx.thm角色administrator - James Crawford邮箱j.crawfordrecruitx.thm角色hiring_manager - Priya Desai邮箱p.desairecruitx.thm角色hiring_manager - Tom Beckett邮箱t.beckettrecruitx.thm角色candidate - Amina Yusuf邮箱a.yusufrecruitx.thm角色candidate - Test邮箱testuserfake.thm角色candidate要是超出了用户数量也会报错测试了一下并不存在报错注入既然能越权到管理员账号那其Cookie凭证自然也是不能错过PHPSESSID:eu21ehdsct2u75kfakeg75heib存在的缺陷及利用思路为什么该漏洞很重要IDOR漏洞一直被列为最常见的web应用程序漏洞之一。它们的发生是因为开发人员假设用户只会访问自己的资源而当有人更改URL参数时这种假设就会被打破。修复方法很简单服务器必须验证当前经过身份验证的用户是否有权访问所请求的对象。但在实践中这种检查经常缺失。高危密码口令重置现在我们知道了管理员的电子邮件地址s.mitchellrecruitx.thm我们的下一个目标是接管她的帐户。与其尝试猜测她的密码这可能耗时很长而且会导致帐户被锁定不如我们先来研究一下密码重置机制别忘了之前熟悉系统是找到的/reset.php页面这里我们将管理员的邮箱填入后发现没有经过任何校验直接获取了重置后的链接- Reset Token434787- Reset URL: /reset.php?token434787emails.mitchell%40recruitx.thm随后使用重置的账号密码登陆存在的缺陷及利用思路我们现已获取管理员登录权限。先来复盘当前的完整漏洞利用链路首先通过不安全直接对象引用IDOR漏洞探测到管理员邮箱地址随后利用弱密码重置机制漏洞 —— 该机制会将重置令牌直接暴露在接口响应报文中。单个漏洞均无法独立获取管理员访问权限但将二者串联形成利用链后便可造成致命的权限越权效果。当前密码重置机制有三个明显的缺陷响应中显示的令牌令牌应仅发送到帐户所有者的电子邮件不得显示在屏幕上。弱令牌生成六位数字令牌的长度较短容易受到暴力攻击。无速率限制应用程序没有限制重置请求或令牌猜测的数量。中危文件上传我们之前在枚举过程中发现了一条/admin会将未经身份验证的用户重定向到登录页面的路径。现在我们有了管理员凭据看看里面存在什么功能点击settings后发现的是该系统的一些组件版本信息但是到upload模块看名字应该就是一个文件上传的功能我们接下来看看能上传什么类型的文件bp抓包或者F12都可以我们来测试一下服务器是否强制执行文件类型限制。首先我们尝试上传一个无害的文本文件说明服务器也会对客户端上传的文件进行校验而不能简单的前端绕过接下来测试一下服务器是否只检查文件扩展名还是也会检查文件内容这里创建一个PHP文件但是后缀为.phtmlApache 通常会将其处理为 PHP?phpechoPHP is executing;?成功绕过限制访问该页面来验证我们上传的文件是否能够执行http://10.48.146.91/uploads/documents/1.phtml存在的缺陷及利用思路中危文件上传漏洞漏洞原因上传功能对文件类型、后缀及内容校验不严格且 Apache 站点配置.htaccess文件将.phtml等文件作为 PHP 脚本解析上传目录未限制脚本执行。# 内容类似如下AddHandler application/x-httpd-php .php .phtml漏洞思路攻击者可上传恶意.phtml脚本文件服务器将其解析执行从而执行系统命令严重时可导致服务器被控制。预防措施严格校验文件后缀及内容设置文件类型白名单禁止上传.phtml等脚本文件上传目录关闭脚本执行权限并对文件随机重命名存储。严重远程代码执行RCE我们已确认可以上传PHP将文件发送到服务器且服务器能够解析我们上传的文件结合前面几个点会造成十分严重的后果随后我们创建一个Webshell上传到该服务器尝试获取其权限# 最简单?system($_GET[cmd]);?随后将其上传到服务器随后执行命令进一步提权既然我们拥有了在目标服务器上执行命令的权限接下来就是尽可能的收集其敏感信息首当其冲的必然是/etc/passwd文件查看机器上都有哪些用户分别拥有什么权限cat/etc/passwd|grep-vnologin作用查看 /etc/passwd 中可以正常登录的用户执行命令后得到结果root:x:0:0:root:/root:/bin/bash sync:x:4:65534:sync:/bin:/bin/sync tss:x:106:111:TPM software stack,,,:/var/lib/tpm:/bin/false pollinate:x:111:1::/var/cache/pollinate:/bin/false ubuntu:x:1000:1000:Ubuntu:/home/ubuntu:/bin/bash lxd:x:998:100::/var/snap/lxd/common/lxd:/bin/false dhcpcd:x:114:65534:DHCP Client Daemon,,,:/usr/lib/dhcpcd:/bin/false mysql:x:115:123:MySQL Server,,,:/nonexistent:/bin/false qa:x:1001:1001::/home/qa:/bin/bash qa:x:1001:1001::/home/qa:/bin/bash这里我觉得一个个在浏览器输入太麻烦了所以换成了哥斯拉的shell这里我们找一下flagfind/-typef-nameflag*2/dev/null-execcat{}\;得到结果THM{ch41n3d_vulns_4r3_d3v4st4t1ng}后续如果想要获取更高权限的话有两种思路简单粗暴直接用Apache的内核漏洞但有可能造成服务器崩溃这在现实环境中是绝对不允许接受的。要么就寻找该服务器上还有哪些能够越权的地方比如SUDO提取SUID利用等等感兴趣的师傅可以看该系列的其他文章会给你有些许启发渗透测试与内网横向专栏这里就不赘述了一次简单的Web应用程序到此结束。总结本次实验通过信息收集、端口扫描和 Web 目录枚举逐步发现目标系统存在的信息泄露、越权访问、密码重置、文件上传及远程代码执行等安全问题。通过对漏洞进行验证和利用最终实现从低权限访问到服务器控制并进一步完成提权。本实验完整体现了渗透测试中“信息收集 → 漏洞发现 → 漏洞利用 → 权限提升 → 获取目标控制权”的基本流程为后续学习 Web 渗透测试和主机提权打下基础。

相关新闻

2026/9/1 19:28:12

手写 JT808 终端模拟器:协议分析、代码实现与踩坑记录

简介:JT808终端模拟工具是一款面向车辆监控系统开发者与测试工程师的专业级协议仿真软件,专为验证JT/T 1078音视频传输、主动安全报警(如苏标、粤标)及高并发稳定性而设计,有效解决真实终端接入成本高、场景复现难、压…

2026/9/1 19:28:12

1000份个人求职简历模板Word免费下载,覆盖多岗位可批量处理

这次我们来看一个找工作阶段的刚需资源:个人求职简历模板,Word 格式,可免费下载,手机和电脑上都能编辑。重点是,这份资源按标题整理有 1000 份左右,覆盖的场景比较广,从应届生到转行、从技术岗到…

2026/9/1 19:38:13

斯坦福CS329A课程解析:构建自我改进型AI智能体的核心架构与实践

这次我们来看一个来自斯坦福大学的AI智能体课程项目——CS329A:自我改进型AI智能体。这个项目不是一个新的开源工具或模型,而是一门系统性的课程,它深入剖析了AI智能体如何通过自我改进机制变得越来越“聪明”。对于开发者、研究者以及对智能…

2026/9/1 19:38:13

淘宝数据采集实战:登录态、请求伪装与正则提取

简介:这是一套面向电商从业者与Python数据采集初学者的实战工具包,聚焦淘宝平台自动化登录与商品数据采集场景,解决价格监控、竞品分析等核心业务中的实时数据获取难题。资源压缩包共6个文件(88KB),包含核心…

2026/9/1 19:38:13

从日志到索引:后端故障排查方法论与实战全攻略

开篇先聊一个很有意思的场景:在很多开发群、技术群里,每天都能见到类似的问题——“有没有大佬看看,我这个项目为什么跑不起来?”“谁能帮我看看这段代码哪里有问题?”“这个报错是什么意思,在线等&#xf…

2026/9/1 19:38:13

Leaflet实战:从轻量地图入门到离线部署与性能优化

简介:本资源是一套面向Web前端开发者与GIS初学者的Leaflet地图开发课程资料,聚焦轻量级JavaScript地图库的核心技能训练,解决交互式地图集成、图层管理、标记定制与事件响应等典型开发问题。压缩包共32个文件,包含7个可直接运行的…

2026/9/1 19:38:13

单片机毕设选题推荐:基于 STM32 或 51 单片机与 WiFi 的远程药盒监控系统设计 基于 STM32 或 51 单片机的红外感应智能药盒控制系统开发(024205)

博主介绍:✌️码农一枚 ,专注于大学生项目实战开发、讲解和毕业🚢文撰写修改等。全栈领域优质创作者,博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于嵌入式单片机,Java、小程序技术领域和毕业项目实战 ✌️…

2026/9/1 16:02:17

vSound小提琴数字处理器实操指南:从接线到演出的完整配置

电小提琴或者原声小提琴插电演出,第一个绕不开的坎就是声音难听。原声琴的共鸣和空气感一旦进了拾音器,出来的往往是一坨干瘪、发尖、带着奇怪塑料味的信号。我当初第一次把琴接上乐队调音台,直接被主唱吐槽"你这声音像在锯钢丝"。…

2026/9/1 8:27:47

传感器接口IC如何攻克生物化学传感的微弱信号难题?

1. 从电极到比特流:为什么生物化学传感必须依赖专用接口IC 做生物化学传感的人都有过类似的经历:明明传感器本身性能很好,信号输出却一塌糊涂——噪声大、漂移明显、重复性差,怎么调都达不到预期。很多时候问题并不在传感器&#…

2026/9/1 7:04:43

STM32F411CEU6多通道ADC采集:扫描模式+DMA实现详解

1. 多通道 ADC 的用武之地把“Multichannel ADC”和“STM32F411CEU6”这两个关键字放在一起,其实就是嵌入式开发里最常遇到的一类需求:用一块不算贵的 MCU,同时采集多路模拟信号。STM32F411CEU6 是 48 引脚的 Cortex-M4F 主控,主频…

2026/9/1 0:00:42

USB Type-C PCB布局分区设计:电源、高速信号与PD协议全攻略

做硬件这行,Type-C接口算是典型的“看着简单,做起来全坑”的东西。光引脚就24个,高低速信号、电源、控制线全部塞在一个小小的连接器里,如果PCB布局不做规划,打样回来基本就是“插上没反应”、“高速掉线”、“静电一打…

2026/9/1 0:00:42

系统编程学习原型如何补齐稳定性边界

系统编程学习原型如何补齐稳定性边界预算有限时&#xff0c;我先优化明显多余的复制&#xff0c;而不是猜测性地换容器。用借用传递只读数据通常就能减少分配&#xff1a; fn parse(line: &str) -> Result<Item, Error> { /* ... */ }用基准确认热点确实在分配&am…

2026/9/1 0:00:42

雨花区哪家财务公司代理记账比较好?

在雨花区&#xff0c;企业处理财税事务常常面临诸多挑战&#xff0c;选择一家靠谱的财务公司至关重要。湖南巨勤财务管理咨询有限公司就是本地正规实体财税服务机构&#xff0c;深耕本地工商财税行业多年&#xff0c;熟悉当地工商局、税务局最新政策与申报流程。主营公司注册、…

2026/9/1 0:00:42

USB Type-C PCB布局分区设计:电源、高速信号与PD协议全攻略

做硬件这行&#xff0c;Type-C接口算是典型的“看着简单&#xff0c;做起来全坑”的东西。光引脚就24个&#xff0c;高低速信号、电源、控制线全部塞在一个小小的连接器里&#xff0c;如果PCB布局不做规划&#xff0c;打样回来基本就是“插上没反应”、“高速掉线”、“静电一打…

2026/9/1 0:00:42

系统编程学习原型如何补齐稳定性边界

系统编程学习原型如何补齐稳定性边界预算有限时&#xff0c;我先优化明显多余的复制&#xff0c;而不是猜测性地换容器。用借用传递只读数据通常就能减少分配&#xff1a; fn parse(line: &str) -> Result<Item, Error> { /* ... */ }用基准确认热点确实在分配&am…

2026/9/1 0:00:42

雨花区哪家财务公司代理记账比较好?

在雨花区&#xff0c;企业处理财税事务常常面临诸多挑战&#xff0c;选择一家靠谱的财务公司至关重要。湖南巨勤财务管理咨询有限公司就是本地正规实体财税服务机构&#xff0c;深耕本地工商财税行业多年&#xff0c;熟悉当地工商局、税务局最新政策与申报流程。主营公司注册、…