本页介绍了 SecLists 存储库中的业务管理 CMS 词表,专门用于企业资源规划 (ERP)、客户关系管理 (CRM) 和服务台/支持系统的安全测试。这些词表包含可用于在对业务管理平台进行安全评估时执行目录发现和枚举的路径、端点和文件名。
有关针对 Magento 或 Shopify 等电子商务平台的词表,请参阅电子商务CMS词表。有关 Ghost 或 Strapi 等内容管理系统,请参阅内容中心CMS词表。
业务管理CMS平台通常包含敏感的业务数据,包括客户信息、财务记录、客户支持工单和员工数据。SecLists 存储库包含专门的词表,用于发现流行业务管理系统中的端点和文件。
| 平台 | 目的 | 常规列表 | 扩展列表 |
|---|---|---|---|
| Zammad | 服务台/工单管理 | zammad.txt | zammad-all-levels.txt |
| EspoCRM | 客户关系管理 | espocrm.txt | espocrm-all-levels.txt |
每个平台都有两种类型的词表
来源:Discovery/Web-Content/CMS/trickest-cms-wordlist/zammad.txt Discovery/Web-Content/CMS/trickest-cms-wordlist/zammad-all-levels.txt Discovery/Web-Content/CMS/trickest-cms-wordlist/espocrm.txt Discovery/Web-Content/CMS/trickest-cms-wordlist/espocrm-all-levels.txt
来源:Discovery/Web-Content/CMS/trickest-cms-wordlist/
来源:Discovery/Web-Content/CMS/trickest-cms-wordlist/zammad.txt Discovery/Web-Content/CMS/trickest-cms-wordlist/zammad-all-levels.txt
Zammad 是一个开源服务台和客户支持工单系统。Zammad 词表涵盖了 Zammad 安装中可能暴露的常见端点、API 路径和管理界面。
Zammad 词表的主列表包含大约 1,500 个条目,所有级别列表包含超过 10,000 个条目,涵盖的路径包括:
| 类别 | 示例路径 | 目的 |
|---|---|---|
| 核心库 | lib/sessions.rb, lib/auth.rb | 核心功能文件 |
| 身份验证端点 | auth/two_factor.rb, lib/auth/backend/ldap.rb | 身份验证机制 |
| API 组件 | lib/api/request.rb, lib/api/auth.rb | API 相关功能 |
| 管理工具 | lib/background_services/cli.rb | 管理界面 |
来源:Discovery/Web-Content/CMS/trickest-cms-wordlist/zammad.txt Discovery/Web-Content/CMS/trickest-cms-wordlist/zammad-all-levels.txt
EspoCRM 是一个轻量级客户关系管理 (CRM) 平台。EspoCRM 词表涵盖管理面板、API 端点和核心系统文件。
EspoCRM 词表的主列表包含大约 1,000 个条目,所有级别列表包含超过 8,000 个条目,涵盖:
| 类别 | 示例路径 | 目的 |
|---|---|---|
| 控制器 | application/Espo/Controllers/User.php | 处理用户操作 |
| 业务逻辑 | application/Espo/Tools/Currency/RateService.php | 实现业务功能 |
| 核心框架 | application/Espo/Core/Application.php | 核心系统组件 |
| 身份验证机制 | application/Espo/Core/Authentication/Ldap/Client.php | 身份验证系统 |
来源:Discovery/Web-Content/CMS/trickest-cms-wordlist/espocrm.txt Discovery/Web-Content/CMS/trickest-cms-wordlist/espocrm-all-levels.txt
来源:Discovery/Web-Content/CMS/trickest-cms-wordlist/
这些业务管理CMS词表特别适用于:
在使用这些词表和常见内容发现工具时:
了解这些业务管理系统的常见架构模式有助于有效利用词表进行安全测试。
这种架构理解有助于安全测试人员优先处理词表中可能导致更有价值发现的路径,例如:
来源:Discovery/Web-Content/CMS/trickest-cms-wordlist/zammad.txt Discovery/Web-Content/CMS/trickest-cms-wordlist/espocrm.txt
测试业务管理CMS平台时,还可以考虑使用以下相关词表:
业务管理CMS词表提供了一套全面的路径和端点,用于服务台和 CRM 平台的安全测试。这些词表专门根据 Zammad 和 EspoCRM 的独特结构定制,使其成为对这些业务关键系统进行全面安全评估的宝贵工具。
有效用法