正常的,挖洞也可以看成一个专业方向,没有那么容易的,要多学多看多实战多总结,这玩意不是一蹴而就的事情,慢慢积累。同一个目标有时候别人能挖到而你挖不到,一个是经验,这个差距只能靠时间积累别人一般不会把多年的心血经验白白传授给别人的;另一个是研究的深度,你利用无望的洞或没发现某个框架的漏洞,但是别人可以突破,这个就需要把知识点搞透搞清楚搞明白,不能一知半解只会使用工具和网上公开的一些poc和exp去打,漏洞利用也是一种需要沉淀总结的技术,比如SQL注入,很古老的技术,不是加个单引号报个错误或者爆个user就结束了,能不能做到dump?能不能利用SQL注入getshell?能不能变时间盲注为布尔盲注或Union?虽然有时候只需要证明漏洞存在就可以,但对于我们一个个体绝不要仅仅止于此,这样我们才能慢慢突破瓶颈走的更远。
http传输未加密,TLS版本过低,内网IP地址泄露,JS版本过低,点击劫持头部
不是吧,我感觉挺好挖的啊,xxe,xss,sql注入那些挺多的