漏洞盒子自动提交脚本

VSole2021-11-25 05:24:37

漏洞盒子自动提交脚本

文件的大致作用如图

前期的环境配置

这一段是后面加的,压缩包里面多了一个librays.txt的文件

在上图中是没有的,这里面存放的是使用脚本需要用到的python库,在使用前先用下面的命令安装一下需要的库

pip install -r librays.txt

然后配置一下selenium所需要的环境,打开chorme浏览器查看自己的chrome版本


然后去下载seleniumdriver这个驱动,点击跳转,下载链接

在里面找到和自己chrome浏览器对应的版本号,然后点进去(找不到一模一样的找相近的)


windows系统下载这个32位的就好

里面有一个chromedriver.exe文件,解压出来放到一个空文件夹下

然后把这个文件的路径添加到path这个环境变量中,配置就结束了

开始使用

使用提交文件的第一件事就是需要修改config.yaml文件中的配置信息,需要修改的点上面有会有**作为标记,里面的注释也提示的很详细

1.第一个修改点,漏洞盒子的登录账号和密
下面要修改的内容都是content下的内容
1.漏洞标题的前后缀,例如说你想写某某站点存在SQL注入,那么你只需要在这里写SQL注入就好了
2.type2是你要提交的漏洞类型,在define的内容中有对照支持提交的类型,目前只有SQL注入,任意文件操作,弱口令
3.修改漏洞简述和修复方案,如果内容很长的话可以换行写,自己在内容后面加上,不然填写的时候,他们都是连在一起的
配置结束

打开bugs.xlsx文件填写要提交的漏洞信息

1.字段的含义如下,如果说你提交的漏洞类型不需要某列的数据,那么你不填也行
2.这里poc的话如果要填http请求包,直接bp抓包然后复制放进去就好了
3.复现步骤里面呢是用@来进行分行的,如果说要上传图片的话,那么就需要填写图片的在本机上的绝对路径,并且独占一行,也就是如下面这样,可以现在记事本里面分行也好,然后在删成一行填进去
  1. 这里存在漏洞,@D:/1.png@

如果是刚开电脑第一次交洞,那么先自己打开浏览器交一次(不需要真的提交),就是要点一下提交漏洞,因为他会有个答题的弹框,第一次答完再去启动脚本

poc的修改(不会写poc的不用看)

关于这个脚本我是想简化大家写poc时一些步骤,所以才给出来的,如果说有小伙伴可以写出自动验证,并且配合这个提交脚本xlsx文件的,那么自己写也行

1.这里要修改的就是poc和exp这两个方法,poc负责验证漏洞存在,exp负责验证可以利用,并且填写漏洞信息到excel中,如果说你要验证的这个漏洞只需要验证存在就可以提交,那么写好poc就OK了,exp中就修改提交的内容格式就好了
2.poc 文件返回的是布尔值,存在就返回true否则false
3.exp的话截图不是太清楚,直接去看源代码吧,我把注释进行了补充
漏洞漏洞盒子
本作品采用《CC 协议》,转载必须注明作者和本文链接
2021年11月29日-2021年12月05日 本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
2021年9月13日-2021年9月19日 本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
2021年8月23日-2021年8月29日 本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
对于公益SRC来说,想要冲榜就不能在一个站上浪费大量时间,公益SRC对洞的质量要求不高,所以只要 花时间,还是可以上榜的。在对某站点进行测试SQL注入的时候,先通过一些方式测试是否可能存在漏洞,然后可以直接sqlmap一把梭,也可以手工测试,然后提交漏洞。任意注册算是低危漏洞,不过也有两分。不管是进行SRC漏洞挖掘,还是做项目进行渗透测试,又或者是打红蓝对抗,一定要做好信息收集。
2023年07月03日-2023年07月09日本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
本周漏洞态势研判情况 本周信息安全漏洞威胁整体评价级别 为中。本周CNVD接到的涉及党政机关和企事业单位的事件型漏洞总数7660个,与上周环比减少30%。相关厂商已经发布了漏洞的修补程序,请参照CNVD相关行业漏洞库链接。工控系统行业漏洞统计本周重要漏洞安全告警 本周,CNVD整理和发布以下重要安全漏洞信息。
本周CNVD接到的涉及党政机关和企事业单位的事件型漏洞总数10876个,与上周环比增加57%。本周,CNVD发布了《Oracle发布2022年7月的安全公告》。表1 漏洞报 送情况统计表 本周漏洞按类型和厂商统计 本周 ,CNVD收录了347个漏洞。表2 漏洞按影响类型统计表 图6 本周漏洞按影响类型分布
2021年10月11日-2021年10月17日本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
2021年9月06日-2021年9月12日本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
VSole
网络安全专家