XX保险公司
项目内容:
获得授权后,对其提供的资产进行进行信息收集,然后利用收集到的信息进行漏洞检测。漏洞检测这个过程我们团队采用的是自动扫描加手动检测结合。检测漏洞整理渗透测试报告,向该公司负责人进行汇报并给出修复建议。
项目成果:
1.团队发现并报告了30多个漏洞,包括越权,敏感信息泄露,xss等
2. 提供了详尽的渗透测试报告,包括风险评估和针对性的修复措施。
3.一波常规的信息收集后,发现一个商城小程序存在高危漏洞,可越权删除全站任意用户的收货地址。
深圳某电子公司
项目背景:获得授权后对目标资产进行渗透测试,旨在模拟攻击者对网站进行全面检测和评估,检测出尽可能多的漏洞。
项目目标:
1.评估公司网络系统和应用程序的安全性。 2.模拟黑客攻击行为,发现系统中的潜在漏洞和安全风险。
3.提供详尽的渗透测试报告,包括漏洞描述、风险评估和修复措施。
项目职责与行动:
根据公司方面提供的主域名,经过主动和被动信息收集后,发现存在swagger接口泄露,通过接口拼接可以读取整个公司的个人信息。
项目成果:
1.团队发现并报告了十多个漏洞,包括API接口泄露,敏感信息泄露,后台弱口令等
2.提供了详尽的渗透测试报告,包括风险评估和针对性的修复措施。