• XSS.stack #1 – первый литературный журнал от юзеров форума

Как выполнить payload на python бэкенде сайта?

dunkel

(L1) cache
Пользователь
Регистрация
29.06.2023
Сообщения
921
Реакции
1 101
Гарант сделки
1
Депозит
0.012 Ł
На сайте есть php скрипт формирования тикетов, который принимает аргументы в url ( script.php?arg1=abc&arg2=def), и когда я в один из аргументов вставляю ссылку на айпи логгер, идет отстук от телеграм краулера предпросмотра, значит входящие параметры пересылаются в телеграм бота, значит на машине работает питон скрипт.
Можно ли как то подсунуть пайтон пейлоад и выполнить его? Если да то какой и как? Помогите сформировать варианты или подскажите инструменты/ссылки. Думал еще про php injection
 

Вложения

  • 1691791637279.png
    1691791637279.png
    17.1 КБ · Просмотры: 42
https://www.revshells.com/ , попробуй этот сервис, сам часто юзаю, если дело шеллов касается
Я пробовал, сгенерировал все возможные реверс шеллы под php и python на linux, профаззил ими все §§ поля на сайте через Burp Suite, запускаю прослушивание порта через netcat через ngrok, иногда появляется какой то коннект (без доступа к оболочке) и сразу пропадает. И я не могу понять, толи какой то из шеллов сработал, толи это просто какой нибудь левый скрипт который сканирует все ngrok сервера и порты и пытается подключатся. Логов в ngrok я не нашел, и как посмотреть ip клиента кто подключается тоже не нашел
 
Telegram bot не обязательно написан на python. Он может быть написан на любом другом языке
Админ сайта пишет на питоне, так что условимся что скрипт тоже на питоне
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх