导航

由一个漏洞导致的连锁漏洞,可以被认定为多个漏洞吗?

#1
在给甲方提交漏洞报告的时候,经常会有遇到整个利用链是在单个漏洞基础上的情况.
请问诸位大佬,遇到这种情况我可以作为多个漏洞提交上去吗?

情况1:  一个程序内,B,C组件存在安全隐患,但只有漏洞A存在时才能被利用.

情况2: 一个程序捏,B,C组件不存在安全隐患, 但通过漏洞A可以构造payload导致危害性提高

情况3: 通过漏洞A可以访问内网,内网内存在漏洞B,C

情况4: 有漏洞A,B,C 只有同时存在并且可以被组合时才会导致危害性提高.

情况5: 通过社工等方式,访问内部系统才能利用漏洞A,B,C
2023-10-28
#2
SRC的话基本只会合并为一个漏洞,取危害最大的漏洞评级。

给甲方做安全测试的话看你能打到多深,可以把发现的安全问题都体现到报告中。
出来混,迟早要还。因果报应总有时,不是不报时候未到!
2023-10-30
#3
这得看你是渗透报告还是提交src了,src的话,肯定是一个算ssrf打内网,如果是渗透报告的话,那得是三个
2023-10-30
#4
给甲方干就是发现问题  宁可错杀不可放过
十公升的海水
2023-10-30
#5
SRC:你这是弱口令进入后台的,发现的垂直越权、SQL注入,都是基于弱口令登录后才能发现,所以只能算一个漏洞。

所谓用最少的钱收更的洞。
2023-10-31
#6
建议分开写,给甲方写报告写的好,工作业绩肯定好,哈哈
2023-11-02
#7
数量越多越好   狠提
2023-11-03
#8
给甲方,肯定是报告写越多越丰富更好呀,体现价值
安全是一门朴素学问,分享即进步
2023-11-11
#9
SRC的话是一个漏洞哦