歡迎光臨
我們一直在努力

Web Security 第16頁

Web Security 分類整理 Web 滲透測試、網站漏洞、注入攻擊、XSS、SSRF、RCE、繞過技巧與防護實務,是本站 Web 安全研究的主要入口。
JSONP漏洞淺析-波波的寂寞世界

JSONP漏洞淺析

原文出處:https://mp.weixin.qq.com/s/UDbSesbsMxiNanxGuMoWmg JSONP漏洞其實是一種讀取型CSRF漏洞,英文名為JSONP injection。經常有人將其和Json Hijacking搞混...

贊(0)波波波波閱讀(2263)
ecshop2.x代碼執行-波波的寂寞世界

ecshop2.x代碼執行

原文出處:http://ringk3y.com/2018/08/31/ecshop2-x%E4%BB%A3%E7%A0%81%E6%89%A7%E8%A1%8C/ ECShop是一款B2C獨立網店系統,適合企業及個人快速構建個性化網上商店。...

贊(0)波波波波閱讀(2352)
SQLi Without Quotes-波波的寂寞世界

SQLi Without Quotes

原文出處:https://eternalnoobs.com/sqli-without-quotes/ So you can only inject SQL if application is not filtering quotes? I’...

贊(0)波波波波閱讀(1706)
利用 phar 拓展 php 反序列化漏洞攻擊面-波波的寂寞世界

利用 phar 拓展 php 反序列化漏洞攻擊面

原文出處:https://paper.seebug.org/680/ 通常我們在利用反序列化漏洞的時候,只能將序列化後的字元串傳入unserialize(),隨著程式碼安全性越來越高,利用難度也越來越大。但在不久前的Black Hat上,安...

贊(0)波波波波閱讀(2556)
利用SSTI漏洞獲取伺服器Shell-波波的寂寞世界

利用SSTI漏洞獲取伺服器Shell

原文出處:https://xz.aliyun.com/t/2637 在本文中,我們將為讀者演示如何利用伺服器端模板注入(SSTI)漏洞來取得託管應用程式的伺服器的Shell。 我們都知道,由於模板引擎支援使用靜態模板檔案,並在執行時用HTM...

贊(0)波波波波閱讀(2692)
S2-057原理分析與復現過程(POC)-波波的寂寞世界

S2-057原理分析與復現過程(POC)

原文出處:https://mp.weixin.qq.com/s/iBLrrXHvs7agPywVW7TZrg 使用Struts2老版本的PoC無法正常彈出計算器,會在獲取#context時得到null值,導致['com.opensympho...

贊(0)波波波波閱讀(2291)
GraphQL安全指北-波波的寂寞世界

GraphQL安全指北

原文出處:https://www.anquanke.com/post/id/156930 本文以GraphQL中一些容易讓初學者與典型Web API(為了便於理解,下文以目前流行的RESTful API為例代指)混淆或錯誤理解的概念特性進行...

贊(0)波波波波閱讀(2588)

波波的寂寞世界

Facebook聯繫我們