1、大麦网rsync服务器弱密码
因为看大麦网官网有些是aspx,所以认为这可能是一些旧的网站备份。
但是里面还是有很多敏感信息。主要集中在Web.config,以及一些链接数据库的asp文件上。
完全可以下载。
比如:ContoDb.asp文件。
里面就包含了一些数据库用户名密码。尝试去同步,发现不成功,IP地址220.181.68.175也ping不通。
Web.config里面的一些敏感内容如下:
很多内网的数据库的密码用户之类的。
里面还有很多组件之类的。东西实在是太多了。
可以挖掘的东西也是太多了。
2 一个可以注册完所有手机和email的漏洞
域:cmb.damai.cn:这个域下面也特别有趣。
用户如果没有在这个域下登陆,就会被要求登陆,或者注册。注册页面:
http://cmb.m.damai.cn/reg.aspx?from=userinfo.aspx
注册界面是这样的。

直接输入手机号码就可以注册好嘛。不需要任何验证。而且这个域下注册的账号在其他域下是通用的,注册过的不能再注册了。那我可以干什么??我可以立马将所有手机号码都注册一个大麦网,这样持有这个号码的用户就不能再注册大麦网了。我可以变相将所有没注册大麦网的用户都注册了,让他们不能注册。