# 📦 SRC 渗透测试项目留档（2026-08-18 归档）

> **项目周期**: 2026-07-26 ~ 2026-08-17
> **平台**: 漏洞盒子 (vulbox) SRC 批量项目 V-001 ~ V-030
> **归档人**: Hermes AI 协助
> **归档日期**: 2026-08-18

---

## 一、归档内容

```
├── 01-漏洞报告/       # 20 份漏洞报告（V-001~V-013，按项目分目录）
├── 02-追踪表/         # 渗透任务跟踪表.xlsx（最新版）+ 08-17 全部历史快照
├── 03-扫描日志/       # 各目标 loop 扫描日志 + vulbox 截图证据
├── 04-脚本工具/       # 批量扫描脚本（recon/portscan/dirscan/verify）
└── 05-分发包/         # 已打包 zip：Segway 全套 + SRC 报告 + 总索引
```

## 二、核心结论（截至 08-17）

### ✅ 已确认漏洞
| 任务 | 项目 | 漏洞 | 等级 | 状态 |
|---|---|---|---|---|
| V-007 | 乐信/分期乐 | `api.fenqile.com` 13 个 /route 接口未授权可访问 + 内部信息泄露 | 中危 | ⭐ 最新，可提交 |
| V-005 | 度小满 | Spring Boot Actuator 端点（/actuator 405） | 高危候选 | 可提交 |
| V-001~013 | 各厂商 | 缺失 HTTP 安全响应头（约 20 条，按用户标准信息泄露类不算漏洞） | 中危 | 未提交 |

### 🔶 部分可利用点（待深挖）
- 金蝶: club.kdcloud.com / vip.kingdee.com 上传 API + ops.kdcloud.com AI 天梯登录面
- 度小满: dxmpay.com 79 未加密接口清单 + /dxmuc/controllist/access 未授权风控配置
- 声网: 3 个 staging/pre 环境（studio-dev-staging / sso-staging / console-pre）
- 美高梅: adfs.mgm.mo ADFS 联邦元数据公开
- T3: ai.t3go.cn /upload 真实端点
- 爱回收: edi.aihuishou.com Jetty 10 EDI 登录
- 千寻/圆通/OPPO: 控制台/后台登录面待弱口令

### ❌ 已排除（不占额度）
- WAF 拦截（度小满/去哪儿/爱回收）
- nuclei 误报（sxgou.cn CVE-2014-3206 等）
- 金蝶验证码 IP 级风控（单 IP 只能试 1 个密码，无代理池）
- 纯版本/robots/信息泄露类

## 三、重要技术笔记（下次复用）

1. **金蝶验证码 = IP级 + 失败计数风控**：每 IP 第 1 次正常，第 2 次必触发 → 爆破需代理池
2. **WAF 拦截不是终点**：用户会追问「waf 你有试过绕过吗」→ 必须尝试路径混淆/编码变体/方法混淆/Header 覆盖/浏览器指纹
3. **阿里云 WAF + nginx 纵深防御**：编码过 WAF 但 Nginx 400 拒
4. **App H5 逆向是有效方向**：分期乐 App 后端 api.fenqile.com 未授权 API 就是从此路挖出（V-007）
5. **敏感信息泄露不算漏洞**（用户评级偏好 2026-08-17）：只要高危 RCE/注入/弱口令/未授权

## 四、相关外部留档

- Segway-Ninebot 渗透测试完整报告: `/root/public/downloads/pentest-segway-ninebot/`（10 份）
- 本归档服务器镜像: `/root/public/downloads/pentest-src/`

## 五、下一步

1. 提交 V-007 分期乐未授权 API（报告已就绪）
2. 提交 V-005 度小满 Actuator
3. 深挖声网 3 个 staging 环境 / 爱回收 EDI / 圆通后台
