**免责声明:**涉及到的所有技术仅用来学习交流,严禁用于非法用途,未经授权请勿非法渗透,否则产生的一切后果自行承担!

2025护网刚刚结束,各位参加HW的“天命人”辛苦啦!在这里,小智第一时间给大家更新了HW漏洞库,同时给大家提供一款检测工具,各位看官里边请!

一、漏洞库

今年HW所有漏洞做了汇总,包括复现过程,POC等,有想要的小伙伴可以后台私信小智。

二、检测工具(持续更新)

主要是把1day做了一些收集,不用登录的一些漏洞,后续还会持续更新,有想要的小伙伴可以后台私信小智。

2.1、涵盖的漏洞:

1)通天星 CMSV6 车载定位监控平台 disable SQL 注入漏洞

2)亿赛通数据泄露防护(DLP)系统 NetSecConfigAjax SQL 注入漏洞

3)致远在野 nday constDef 接口存在代码执行漏洞

4)亿赛通电子文档安全管理系统 NoticeAjax 接口存在 SQL 注入漏洞

5)天问物业 ERP 系统 AreaAvatarDownLoad.aspx 任意文件读取漏洞

6)福建科立讯通信 指挥调度管理平台 ajax_users.php SQL 注入漏洞

7)帆软根据模版注入执行 SQL 语句写文件

8)U8cloud 系统 MeasureQueryFrameAction 接口存在 SQL 注入漏洞

9)亿赛通数据泄露防护(DLP)系统 NoticeAjax SQL 注入漏洞

10)致远 OA fileUpload.do 前台文件上传绕过漏洞

11)福建科立讯通信 指挥调度管理平台存在远程命令执行漏洞

12)广联达 Linkworks ArchiveWebService XML 实体注入漏洞

13)致远互联 AnalyticsCloud 分析云 任意文件读取漏洞

14)润乾报表 dataSphereServlet 任意文件读取漏洞

15)帆软 FineReport ReportSever Sqlite 注入导致远程代码执行

16)Bazarr swaggerui 组件 目录穿越导致任意文件读取漏洞

17)泛微 e-cology9 /services/WorkPlanService 前台 SQL 注入

18)资管云 comfileup.php 前台文件上传漏洞

19)锐捷统一上网行为管理与审计系统 static_convert.php 命令注入漏洞

20)赛蓝企业管理系统 DownloadBuilder 任意文件读取漏洞

21)赛蓝企业管理系统 ReadTxtLog 任意文件读取漏洞

22)赛蓝企业管理系统 GetJSFile 任意文件读取漏洞

23)SuiteCRM responseEntryPoint SQL 注入漏洞

24)用友 U8CRM import.php 任意文件上传漏洞

2.2、使用方法

安装依赖:

首先,确保你已经安装了 requests 库。如果没有安装,可以使用以下命令进行安装:

pip install requests       

运行工具:

你可以通过命令行参数指定目标URL或包含目标URL的文件,以及指定要扫描的漏洞编号。

扫描单个URL:

python HWPOCScan.py -u <目标URL> -v <漏洞编号>

例如,扫描漏洞编号1的目标URL:

python HWPOCScan.py -u https://example.com -v 1

扫描多个URL:

你可以将目标URL写入一个文件,每行一个URL,然后使用以下命令扫描文件中的所有URL:

python HWPOCScan.py -f <目标URL文件> -v <漏洞编号>    

例如,扫描文件 urls.txt 中的所有URL的漏洞编号1:

python HWPOCScan.py -f urls.txt -v 1

扫描所有漏洞(如果不指定漏洞编号,则会扫描所有漏洞):

python HWPOCScan.py -u <目标URL>

python HWPOCScan.py -f <目标URL文件>

例如,扫描目标URL的所有漏洞:

python HWPOCScan.py -u https://example.com

文章来自网上,侵权请联系博主

互动话题:如果你想学习更多网安方面的知识和工具,可以看看以下题外话!

题外话

黑客/网络安全学习路线

今天只要你给我的文章点赞,我私藏的网安学习资料一样免费共享给你们,来看看有哪些东西。

网络安全学习资源分享:

下面给大家分享一份2025最新版的网络安全学习路线资料,帮助新人小白更系统、更快速的学习黑客技术!
在这里插入图片描述
一、2025最新网络安全学习路线

一个明确的学习路线可以帮助新人了解从哪里开始,按照什么顺序学习,以及需要掌握哪些知识点。

对于从来没有接触过网络安全的同学,我们帮你准备了详细的学习成长路线图&学习规划。可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。

读者福利 | CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享 (安全链接,放心点击)

我们把学习路线分成L1到L4四个阶段,一步步带你从入门到进阶,从理论到实战。

L1级别:网络安全的基础入门

L1阶段:我们会去了解计算机网络的基础知识,以及网络安全在行业的应用和分析;学习理解安全基础的核心原理,关键技术,以及PHP编程基础;通过证书考试,可以获得NISP/CISP。可就业安全运维工程师、等保测评工程师。

在这里插入图片描述

L2级别:网络安全的技术进阶

L2阶段我们会去学习渗透测试:包括情报收集、弱口令与口令爆破以及各大类型漏洞,还有漏洞挖掘和安全检查项目,可参加CISP-PTE证书考试。

在这里插入图片描述

L3级别:网络安全的高阶提升

L3阶段:我们会去学习反序列漏洞、RCE漏洞,也会学习到内网渗透实战、靶场实战和技术提取技术,系统学习Python编程和实战。参加CISP-PTE考试。

在这里插入图片描述

L4级别:网络安全的项目实战

L4阶段:我们会更加深入进行实战训练,包括代码审计、应急响应、红蓝对抗以及SRC的挖掘技术。并学习CTF夺旗赛的要点和刷题

在这里插入图片描述

整个网络安全学习路线L1主要是对计算机网络安全的理论基础的一个学习掌握;而L3 L4更多的是通过项目实战来掌握核心技术,针对以上网安的学习路线我们也整理了对应的学习视频教程,和配套的学习资料。

二、技术文档和经典PDF书籍

书籍和学习文档资料是学习网络安全过程中必不可少的,我自己整理技术文档,包括我参加大型网安行动、CTF和挖SRC漏洞的经验和技术要点,电子书也有200多本,(书籍含电子版PDF)


在这里插入图片描述

三、网络安全视频教程

对于很多自学或者没有基础的同学来说,书籍这些纯文字类的学习教材会觉得比较晦涩难以理解,因此,我们提供了丰富的网安视频教程,以动态、形象的方式展示技术概念,帮助你更快、更轻松地掌握核心知识

网上虽然也有很多的学习资源,但基本上都残缺不全的,这是我自己录的网安视频教程,上面路线图的每一个知识点,我都有配套的视频讲解。

在这里插入图片描述

四、网络安全护网行动/CTF比赛

学以致用 ,当你的理论知识积累到一定程度,就需要通过项目实战,在实际操作中检验和巩固你所学到的知识,同时为你找工作和职业发展打下坚实的基础。


在这里插入图片描述

五、网络安全工具包、面试题和源码

“工欲善其事必先利其器”我为大家总结出了最受欢迎的几十款款黑客工具。涉及范围主要集中在 信息收集、Android黑客工具、自动化工具、网络钓鱼等,感兴趣的同学不容错过。

在这里插入图片描述

面试不仅是技术的较量,更需要充分的准备。

在你已经掌握了技术之后,就需要开始准备面试,我们将提供精心整理的网安面试题库,涵盖当前面试中可能遇到的各种技术问题,让你在面试中游刃有余。

如果你是要找网安方面的工作,它们绝对能帮你大忙。

这些题目都是大家在面试深信服、奇安信、腾讯或者其它大厂面试时经常遇到的,如果大家有好的题目或者好的见解欢迎分享。

参考解析:深信服官网、奇安信官网、Freebuf、csdn等

内容特点:条理清晰,含图像化表示更加易懂。

内容概要:包括 内网、操作系统、协议、渗透测试、安服、漏洞、注入、XSS、CSRF、SSRF、文件上传、文件下载、文件包含、XXE、逻辑漏洞、工具、SQLmap、NMAP、BP、MSF…

在这里插入图片描述

img

**读者福利 |** CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享 (安全链接,放心点击)

Logo

作为“人工智能6S店”的官方数字引擎,为AI开发者与企业提供一个覆盖软硬件全栈、一站式门户。

更多推荐