漏洞存在就不错了,某数字的报告黑盒漏扫执行playload稍有延迟就敢说是一个注入漏洞,报告既"丰富"又全面
偏偏银行之类又特别重视这种东西,谁能挖到漏洞单子就给谁相当于敲门砖但细看这种报告比外行还不如,都是关系单没什么好奇怪的
快到姐裙里来
292475230
https://www.t00ls.com/thread-21638-1-1.html
jquery、返回包信息泄露,从配置上来说,确实就是问题呀,也的确可以交啊
而且现在产品这么多,就算真有注入有上传,其实都不是在测网站了,全在测waf。。。。
然而能测动waf的不是遍地都是吧,但测不动waf的遍地都是,
所以就有了遍地都是交低危,久而久之,这些低危也就真的成了通报的对象啊
怎么说~刚入行的时候,这些都是不屑一顾的。然而之后,就开始了。
1.一般都是公司提供的渗透测试项,没办法有就要测试哎。(这个难道要找到第一个人吗)
2.jq比如版本过低,真的是存在漏洞。比如dom-xss。
3.明文传输,这个是不是等级保护有说明,还是啥。这个最起码爆破还是可以的。
4.领导说的算。~~
往事随风。
欧?现在这样说?就在前几天我提交了一个xxxxxxxx。给我三酷比,虽然你们不一家。但是道理一样,当我提交高危你给低危,我提交低危给你定位个高危又何不可,别自己一身红毛衣,还说别人是妖精
一个系统,前面的安全厂商把该提交的都提交了,汤都没留一口,到你这儿了,上面找你拿东西的时候你拿不出来怎么办。。不交这些就等着被投诉或者通报吧。
大家都是打工的,理解啦,现在想想选择在甲方挺不错,至少没那么折腾,有相对多的时间学习
冲冲冲
这个其实没办法,有时候搞检查作为圈内人士提这种问题也是迫不得已。
角度不同吧,作为测评方,必须要做的工作除了核查这一类工作之外,必须要做的工作有两项。
一个是漏扫一个是渗透。
通常渗透提交的东西基本上都是有问题的。但是漏扫就不一样了,国内大多数漏洞扫描设备的机制都是只做版本比对,不做实际验证,像题主说的这些无关痛痒的漏洞大多是出于这个。
针对扫描结果如果一大堆杂七杂八的漏洞,我们要么把这些漏洞全部验证,然后晒出掉误报,再上报。要么把这些杂七杂八的漏洞不报。
但是第一种方法,工作量巨大,而且类似这种事情,必须要存留完整的证据链(没有做过这个事情,可能很难想象这个过程的繁琐程度),证明这个是误报,不然后期背锅的就是我们,第二种就更不用说咯。
这算是一种风险转移的方式。
但是这种沙雕情况该怪谁呢?我觉得只能怪目前的漏扫设备的爆漏洞方式吧。
半吊子
很久之前的事了,上面来检查,没检查出问题,结果人家强行找问题,把打印机的一个啥问题写报告里去了。