SRC挖掘


  • 简介
  • 目录大纲
  • 最新文档

    注册审核绕过泄露组合漏洞

    0x02漏洞详情 不废话直接开始!开局经典登录框(厚码),常规测完登录框的几种打法(比如 SQL注入、XSS、弱口令...)后无果,转战到注册接口。 注册完以后发现好需要等待审核通过,那怎么能行呢,于是想着能不能绕过注册。 经过反复修改测试注册数据包中的参数后还是无果,绕过不。测了一段时间后向大佬向请教了一下,在注册数据包中添加一个参数"ISPASSED": 1试试看。 返回数据包显示...……

    xiaodi - 2026年8月31日 16:47


    没有AI很难挖到的案例

    前言 不是漏洞的挖掘者,只是漏洞的复现人,分享几个没ai很难挖到的漏洞 案例1 一个见过八百次的登录框,手工测试基本没出过任何东西 经常挖edu的师傅肯定见到过这个框 这次直接丢ai打,竟然真出了一个ssrf漏洞 探测内网 访问本地默认80端口 访问不存在的801端口 访问存在的443端口 访问不存在的22端口 两组数据对比,成功确认ssrf漏洞的存在 案例2 因为是批量找资产测试...……

    xiaodi - 2026年8月31日 16:42


    信息收集到通用getshell

    信息搜集 找到一个某大学的系统,直接小红书搜索: 某大学 xx 系统的密码是多少呀 账号为学号,登录成功。 任意文件上传 登录成功之后来到文件上传点 txt 文件绕过前端 11.txt 改为 dddd....................ddd.aspx 绕过检测 上传成功,可解析 申明:本公众号所分享内容仅用于网络安全技术讨论,切勿用于违法途径,

    xiaodi - 2026年8月31日 16:41


    某校园方案通用漏洞挖掘

    概述 在近期刷 edu 的 rank 积分过程中,我将精力主要集中在缴费、金融、票据等系统上。这些系统由于业务复杂、涉及大量敏感信息,本身就存在较高的安全风险。尤其是那些并非由银行或知名大厂开发,而是由微小企业负责开发的学校缴费系统,由于开发团队的技术实力、安全意识等方面可能相对薄弱,出现漏洞的概率极高,往往能从中挖掘到大量有价值的信息,是挖洞的绝佳目标。 挖掘过程 (1)缴费指南引起的信息...……

    xiaodi - 2026年8月31日 16:39


    Yakit与Claude全链路渗透

    背景 本篇文章是在AI的冲击下,并且已经习惯了AI自动化渗透测试的捡洞日常,但各类APP转发的流量依旧需要的使用古法渗透而变得心有余而力不足。在古法渗透测试里,手机端APP的流量分析(绝大数app)一直是个体力活——抓包、转发流量、人肉看请求、手动测试。效率低,且高度依赖经验。 现在换一种思路: 另外声明,本文将不在再介绍APP抓包细节问题、代理问题、及绕过SSL Pinning、hoo...……

    xiaodi - 2026年8月27日 18:05



    xiaodi