亚洲好骚综合-亚洲黄色录像-亚洲黄色网址-亚洲黄色网址大全-99久久99久久-99久久99久久精品国产

您的位置:軟件測試 > 軟件項目管理 > 項目管理綜合 >
對特斯拉公司官網的一次滲透測試
作者:網絡轉載 發布時間:[ 2014/3/26 15:18:05 ] 推薦標簽:滲透測試 網站

  特斯拉是一家非常酷的公司,由PayPal的Elon Musk與SpaceX投資創建。該公司設計、生產并銷售下一代電動汽車,以緩和全球變暖問題和提高生活質量。
  我非常喜歡這家公司,因此當得知他們啟動了一項“安全響應開放計劃”后,我決定嘗試一下。
  特斯拉的官網使用了應用廣泛的Drupal程序,并安裝了大量插件,安全性非常高。刺探了幾個小時之后,只找到了一些XSS漏洞(其中兩個非常難利用),而且比較容易利用的一個注入點也不是Drupal腳本引起的,而是由評論中的外鏈引起的。

  進入特斯拉網站的design studio。這是一個非常棒的定制工具,使用戶可以在下單前定義自己想要的特斯拉的樣子。同時它也給用戶一個選項,為用戶生成一個的URL,使其可以與其它人共享自己的創作,特斯拉會將這個的URL傳入一個自定義的短網址生成器中。我正是在這個短網址生成器中發現了一處SQL注入漏洞,給了我進入特斯拉后臺數據庫的機會,包括訪問所有在線用戶記錄以及用admin登錄網站的權限。
  在測試過程中,我注意到根據輸入一些不同的、被引號括起來的字符串,該腳本的反應也不太一樣。經過一段時間的嘗試,終于成功得到一個盲注語句:' + sleep(10) + ',如下圖所示:

  特斯拉的反應值得贊賞,他們向我索取了一些技術細節和一份利用漏洞的python腳本(我必須將sleep函數換成benchmark函數以終止被掛起的查詢,但是不確定在他們那里是不是有效)。
  漏洞很快被補上了。特斯拉負責安全的小伙伴們非常友好謙遜,我個人也很喜歡和他們一起愉快地玩耍。

關鍵詞閱讀
軟件測試工具 | 聯系我們 | 投訴建議 | 誠聘英才 | 申請使用列表 | 網站地圖
滬ICP備07036474 2003-2017 版權所有 上海澤眾軟件科技有限公司 Shanghai ZeZhong Software Co.,Ltd
主站蜘蛛池模板: 一级毛片黄色片 | 综合久青草视频 | 人人艹人人插 | 国产亚洲午夜精品a一区二区 | 在线观看国产精成人品 | a一级毛片免费高清在线 | 毛片免费毛片一级jjj毛片 | 22eee在线播放成人免费视频 | 免费的污视频 | 日本三级欧美三级人妇英文 | 日本黄色小说网站 | 日韩激情影院 | 成人在线第一页 | 国产91久久最新观看地址 | 全部免费特黄特色大片视频 | 一级黄色大片免费看 | 毛片免费在线观看网址 | 特级毛片视频在线 | 2018天天操天天干 | 一个人看www在线高清免费看 | 免费一级毛片在线播放视频 | 天天摸天天爽天天澡视频 | 粉嫩在线视频 | 高清中文字幕免费观在线 | 18成人免费观看视频 | 欧美一级夜夜爽 | 亚洲欧洲日韩综合 | 免费av片在线观看网站 | 久久99视频| yy4138理论片在线大全 | 国产精彩视频 | 日韩精品欧美亚洲高清有无 | 全黄a一级毛片 | 加勒比一本大道香蕉在线视频 | 精品xxxxxbbbb欧美中文 | 男女午夜性爽快免费视频不卡 | 色视频免费观看高清完整 | 五月天激情婷婷婷久久 | 在线播放成人毛片免费视 | 欧美a在线观看 | 波多野结衣与公中出中文字幕 |