zoukankan      html  css  js  c++  java
  • 【实战】简单的API接口FUZZ小案例

    测试发现spring boot actuator接口未授权访问:

    之前写过用mat工具获取加密数据的明文,下面尝试通过jolokia接口获取明文数据:

    payload:

    {"mbean": "org.springframework.cloud.context.environment:name=environmentManager,type=EnvironmentManager","operation": "getProperty", "type": "EXEC", "arguments": ["mysql.password"]}

    开始正题,发现这种二极目录下的spring boot actuator接口未授权后,可以尝试针对其他二极目录进行访问尝试,或者直接fuzz二级目录接口,fuzz如下:

    fuzz出一个二级目录,查看env接口:

    这样一来我们就可以获取更多的加密数据的信息。

  • 相关阅读:
    jvm05
    jvm04
    jvm03
    jvm02
    jvm01
    rabbitmq-01
    lock接口认识及可重入锁的实现
    volitile的使用
    自旋锁,死锁与重入锁
    上机实验4--求序列的最大元素和最小元素
  • 原文地址:https://www.cnblogs.com/peterpan0707007/p/14652037.html
Copyright © 2011-2022 走看看