<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    漏洞盒子自動提交腳本

    VSole2021-11-25 05:24:37

    漏洞盒子自動提交腳本

    文件的大致作用如圖

    前期的環境配置

    這一段是后面加的,壓縮包里面多了一個librays.txt的文件

    在上圖中是沒有的,這里面存放的是使用腳本需要用到的python庫,在使用前先用下面的命令安裝一下需要的庫

    pip install -r librays.txt
    

    然后配置一下selenium所需要的環境,打開chorme瀏覽器查看自己的chrome版本


    然后去下載seleniumdriver這個驅動,點擊跳轉,下載鏈接

    在里面找到和自己chrome瀏覽器對應的版本號,然后點進去(找不到一模一樣的找相近的)


    windows系統下載這個32位的就好

    里面有一個chromedriver.exe文件,解壓出來放到一個空文件夾下

    然后把這個文件的路徑添加到path這個環境變量中,配置就結束了

    開始使用

    使用提交文件的第一件事就是需要修改config.yaml文件中的配置信息,需要修改的點上面有會有**作為標記,里面的注釋也提示的很詳細

    1.第一個修改點,漏洞盒子的登錄賬號和密
    下面要修改的內容都是content下的內容
    1.漏洞標題的前后綴,例如說你想寫某某站點存在SQL注入,那么你只需要在這里寫SQL注入就好了
    2.type2是你要提交的漏洞類型,在define的內容中有對照支持提交的類型,目前只有SQL注入,任意文件操作,弱口令
    3.修改漏洞簡述和修復方案,如果內容很長的話可以換行寫,自己在內容后面加上,不然填寫的時候,他們都是連在一起的
    配置結束

    打開bugs.xlsx文件填寫要提交的漏洞信息

    1.字段的含義如下,如果說你提交的漏洞類型不需要某列的數據,那么你不填也行
    2.這里poc的話如果要填http請求包,直接bp抓包然后復制放進去就好了
    3.復現步驟里面呢是用@來進行分行的,如果說要上傳圖片的話,那么就需要填寫圖片的在本機上的絕對路徑,并且獨占一行,也就是如下面這樣,可以現在記事本里面分行也好,然后在刪成一行填進去
    1. 這里存在漏洞,@D:/1.png@

    如果是剛開電腦第一次交洞,那么先自己打開瀏覽器交一次(不需要真的提交),就是要點一下提交漏洞,因為他會有個答題的彈框,第一次答完再去啟動腳本

    poc的修改(不會寫poc的不用看)

    關于這個腳本我是想簡化大家寫poc時一些步驟,所以才給出來的,如果說有小伙伴可以寫出自動驗證,并且配合這個提交腳本xlsx文件的,那么自己寫也行

    1.這里要修改的就是poc和exp這兩個方法,poc負責驗證漏洞存在,exp負責驗證可以利用,并且填寫漏洞信息到excel中,如果說你要驗證的這個漏洞只需要驗證存在就可以提交,那么寫好poc就OK了,exp中就修改提交的內容格式就好了
    2.poc 文件返回的是布爾值,存在就返回true否則false
    3.exp的話截圖不是太清楚,直接去看源代碼吧,我把注釋進行了補充
    漏洞漏洞盒子
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    2021年11月29日-2021年12月05日 本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    2021年9月13日-2021年9月19日 本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    2021年8月23日-2021年8月29日 本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    對于公益SRC來說,想要沖榜就不能在一個站上浪費大量時間,公益SRC對洞的質量要求不高,所以只要 花時間,還是可以上榜的。在對某站點進行測試SQL注入的時候,先通過一些方式測試是否可能存在漏洞,然后可以直接sqlmap一把梭,也可以手工測試,然后提交漏洞。任意注冊算是低危漏洞,不過也有兩分。不管是進行SRC漏洞挖掘,還是做項目進行滲透測試,又或者是打紅藍對抗,一定要做好信息收集。
    2023年07月03日-2023年07月09日本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    本周漏洞態勢研判情況 本周信息安全漏洞威脅整體評價級別 為中。本周CNVD接到的涉及黨政機關和企事業單位的事件型漏洞總數7660個,與上周環比減少30%。相關廠商已經發布了漏洞的修補程序,請參照CNVD相關行業漏洞庫鏈接。工控系統行業漏洞統計本周重要漏洞安全告警 本周,CNVD整理和發布以下重要安全漏洞信息。
    本周CNVD接到的涉及黨政機關和企事業單位的事件型漏洞總數10876個,與上周環比增加57%。本周,CNVD發布了《Oracle發布2022年7月的安全公告》。表1 漏洞報 送情況統計表 本周漏洞按類型和廠商統計 本周 ,CNVD收錄了347個漏洞。表2 漏洞按影響類型統計表 圖6 本周漏洞按影響類型分布
    2021年10月11日-2021年10月17日本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    2021年9月06日-2021年9月12日本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类