cloud flare 很受欢迎的常规思路
发布时间
阅读量:
阅读量
2022年10月20日
前言
在完成一项测试任务的过程中,首先启动了cloudflare,最终凭借良好的运气成功达成目标。由于涉及授权测试等因素,本文仅呈现整体思路与实施过程。
过程
信息搜集
所设定的目标域名为test.com,在初步阶段通过基础信息收集工作,识别出一个与求职相关的子域名employee.test.com。其余子域名大多为静态网站或如mail.test.com这样的邮件服务域名,因此决定将重点聚焦于该子域。
Cloud Flare优势分析
进入目标网站后,首先对域名进行了访问,并完成了账户的注册与登录操作。依照系统提示完成账号创建后,对平台功能进行了初步浏览,发现存在一个用于上传简历附件的模块。通过burp工具进行数据包截取并尝试修改文件后缀为php格式,成功绕过检测。起初认为该功能存在较大漏洞,遂尝试输入echo 123进行测试,但未获得预期结果。

虽然清楚Cloudflare的功能十分强大,但考虑到自己以往在测试环境进行文件上传绕过WAF的经历,这次便决定借此机会熟悉一下具体操
全部评论 (0)
还没有任何评论哟~
