iT邦幫忙

1

[資安] 請幫忙看看我的網站還有沒有可能的漏洞

  • 分享至 

  • xImage

網站:https://midterm.kishibe.repl.co/
程式碼:https://replit.com/@Kishibe/midterm#main.py

本人目前是大學生,這是我其中一堂課的期中作業,教授會在我們架好網站後讓我們互相攻擊,就是一種CTF。我想在CTF之前補上所有該補的漏洞,所以才來發問請教。

在CTF得分規則中,DDOS癱瘓網站或社交工程不算分。有算分的項目有:

  1. 竊取獲得網站主人資料庫內容(如SQL Injection)。
  2. 修改網站主人頁面內容(如XSS),在自身瀏覽器上修改不算。
  3. 取得網站的後端控制權(如上傳webshell,漏洞利用)。
  4. 取得網站主人後端檔案。

網站的功能要包含註冊、登入、上傳頭像、留言與刪除留言。我已經自己有檢視過了,雖然覺得應該沒問題了,但還是希望有人能幫忙看看(網站不會太複雜)。

圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中
5
Darwin Watterson
iT邦好手 1 級 ‧ 2022-04-05 21:55:41

自行下載:OWASP ZAP
進行弱點掃描吧!
附上Google找到的教學:
網頁安全性測試:OWASP ZAP使用入門

/images/emoticon/emoticon12.gif

ps. 更專業的弱掃軟體一堆, owasp 算入門

b4106702 iT邦新手 5 級 ‧ 2022-04-06 02:20:04 檢舉

好的 感謝

0
jonafk555
iT邦新手 4 級 ‧ 2022-04-06 10:41:39

不是要吐槽你?
不過如果要做滲透測試是要錢錢的
不過你們的作業有防禦也有攻擊
不如幫自己做一次滲透測試,練習攻擊思路也能找到漏洞,除了樓上推薦的以下一些工具我也推薦來用:
Nmap(port scan)
Burpsuite
SQLmap(掃SQLi)

0
舜~
iT邦高手 1 級 ‧ 2022-04-07 02:02:16

自己使用的話可以用nessus,
申請一組免費序號,
可以使用15個IP與網址

我要發表回答

立即登入回答