美图内网漫游(沦陷大量内部系统、内部服务器权限、企业架构、企业邮箱等敏感信息) - rsync,fastcgi
挖掘了半个月快,从一个小口子撕大,涉及美图内网各种敏感信息,多台服务器,近百个域名,可控制美图所有应用,替换各种二进制文件。本来想继续深入的,真的太累了,美图内网安全性做得虽然一般,但员工的安全性都还挺高的,弱口令基本没找见,包括各种系统也进行了一些IP的限制,渗透起来有一定难度。web漏洞包括一个后台未授权访问+SQL注入+任意文件上传getshell。内网的一堆,不说了。虽是一场没有做完的渗透