</textarea><img src=1 onerror=alert(233)> 这个代码是img src什么意思思?

*本文原创作者:w8ay属于FreeBuf原创奖励計划,未经许可禁止转载

分享批量刷SRC的东西本意是想做一种全自动化的扫描器,只需要填入url就可以扫描出漏洞信息虽然现在也没有做荿功过….但相信看了本篇文章能让你刷SRC的时候事半功倍~

在面对大量SRC的链接的时候,我们需要扫描大量地址来快速找到一个突破口凭借着筆者的经验,做了一张快速找到突破口的脑图:

当url路径和参数键值类似时则判为重复。

 
 
实践是检验真理的唯一标准我们就来实际测试┅下。
找到一份17年爬取的的漏洞盒子厂商列表一千来个。
对网址进行一轮fuzz


然后用爬虫获取链接,进行XSS,SQL注入检测




当然还有IP端口探测,這里就省略了
最后,总共扫描时间在一小时fuzz出相关漏洞49条,SQL注入8个XSS注入4个。
 
因为一千个网站可能有一千种情况误报肯定是存在的,主要存在于SQL注入方面可能由于SQL注入规则太过于简单,但设置复杂点又可能会出现漏报
不足之处是批量化检测到的弱点可能并不足以獲取一个网站的权限,在得到程序返回的报告后还是需要人为来进行更为深度的检测不能够达成全面的自动化。
*本文原创作者:w8ay属于FreeBuf原创奖励计划,未经许可禁止转载

我要回帖

更多关于 img src 的文章

 

随机推荐