# 漏洞盒子「提交漏洞」表单填充清单

> **任务 ID**: V-005
> **项目**: 度小满SRC
> **生成时间**: 2026-07-27T00:44:20
> **下一步**: 复制下面 HTML 到漏洞盒子提交页 → 勾「同意协议」→ 点「提交漏洞」

---

## 📋 字段对照（按漏洞盒子表单顺序）

| # | 字段 | 类型 | 值 |
|---|---|---|---|
| 1 | 项目名称 | 输入框 | `度小满SRC` |
| 2 | 漏洞标题 | 输入框 | `duxiaoman.com Spring Boot Actuator 端点存在` |
| 3 | 漏洞域名 | 输入框 | `https://www.duxiaoman.com` |
| 4 | 漏洞类型 | 下拉框 | `信息泄露` |
| 5 | 漏洞等级 | 单选 | `高危` ⬅ 点选 |
| 6 | 漏洞简述 | 多行文本 | 见下方 |
| 7 | 复现步骤 | **HTML 富文本** | 见下方 HTML |
| 8 | 修复建议 | **HTML 富文本** | 见下方 HTML |
| 9 | 文件上传 | 文件框 | 0 个文件（路径见附录） |
| 10 | 用户协议 | 复选框 | **手动勾选** |
| 11 | 提交漏洞 | 按钮 | **手动点击** |

---

## 6️⃣ 漏洞简述（多行文本，复制此段）

```
度小满金融主站存在 Spring Boot Actuator 端点（/actuator），HTTP 405 表明端点已注册但拒绝 GET 请求，提示 actuator 框架存在。结合多路径响应特征（/actuator/env 200 长度 3182 字节但内容为首页），存在配置不当。
```

---

## 7️⃣ 复现步骤 HTML（粘贴到富文本编辑器「HTML 模式」）

```html
1. 访问 <code>https://www.duxiaoman.com/actuator</code><br>2. 响应 HTTP 405 Method Not Allowed<br>3. 浏览器返回 Spring Boot 默认错误页或自定义 405 页面<br>4. 说明：actuator 框架已部署但被部分限制<br>5. 进一步测试需对每个子端点（/actuator/env, /actuator/health, /actuator/heapdump）逐一尝试
```

---

## 8️⃣ 修复建议 HTML（粘贴到富文本编辑器「HTML 模式」）

```html
1. <strong>生产环境禁用 actuator</strong>: application.properties 中设置 <code>management.endpoints.web.exposure.include=</code> （空值禁用所有端点）<br>2. <strong>仅暴露必要端点</strong>: <code>management.endpoints.web.exposure.include=health,info</code><br>3. <strong>强制鉴权</strong>: 配置 Spring Security，要求所有 actuator 请求通过 OAuth2/JWT 鉴权<br>4. <strong>更换端口</strong>: <code>management.server.port=9090</code>，并通过防火墙限制 9090 仅内网访问<br>5. <strong>隐藏错误页</strong>: 关闭 <code>server.error.whitelabel.enabled=true</code>
```

---

## 📎 附件清单（手动拖到「文件上传」框）

（未提供截图，需手动附加）

---

## ⚠️ 提交前自检清单

- [ ] 漏洞标题前缀（**部分 SRC 要求**）：OPPO 加 `[OPPO]` / vivo 加 `[vivo]` / PayPal 加 `[PPSRC]`（具体看 SRC 公告）
- [ ] 漏洞域名是否在**资产清单**（`C:\Users\Administrator\srccrawler\渗透任务跟踪表.xlsx` 的「资产清单」sheet）
- [ ] 截图是否覆盖 3 类：①异常响应 ②实际利用成功 ③影响范围
- [ ] 复现步骤是否带具体 curl / sqlmap / burp 命令（不要只写"手工测试"）
- [ ] 修复建议是否给代码 diff，不是"加 WAF"这种空话
- [ ] 「同意《漏洞盒子平台用户协议》」**勾上**
- [ ] 「提交漏洞」or「预存」（预存=草稿箱，不会真提交）

---

## 📊 回填到 Excel（提交成功后）

`C:\Users\Administrator\srccrawler\渗透任务跟踪表.xlsx` 的「漏洞追踪」sheet：

| 发现日期 | 任务ID | SRC平台 | 项目 | 漏洞名 | 严重等级 | 状态 | 奖励金额 |
|---|---|---|---|---|---|---|---|
| 2026-07-27 | V-005 | vulbox | 度小满SRC | duxiaoman.com Spring Boot Actu | 高危 | 已提交 | （提交后填） |
