这网站真安全

话说某天,simeon丢一个某气象什么的JSP站后台过来,直接在浏览器输入进去,弹窗。于是禁了JS,直接看到后台,但只有发现有两个链接的JSP文件top.jsp和menu.jsp,后来仔细找了一下,发现一个上传地址,虽然没有上传成功,但发现上传用的是某jsp的文件管理程序(也是某webshell),于是构造地址,真接下载/etc/shadow,丢给simeon,一下子破出来一个普通用户密码是123456.后面提权什么我没搞。
整个过程就十几二十分钟,真是汗~~

你可能感兴趣的:(职场,休闲)