post_img

XEE

摘要

概念 XML被设计为传输和存储数据,XML文档结构包括XML声明、DTD文档类型定义(可选)、文档元素,其焦点是数据的内容,其把数 …

post_img

反序列化

摘要

PHP反序列化 原理 未对用户输入的序列化字符串进行检测,导致攻击者可以控制反序列化过程,从而导致代码执行,SQL 注入,目录遍历 …

post_img

文件包含

摘要

1.文件被解析,则是文件包含漏洞 2.显示源代码,则是文件读取漏洞 3.提示文件下载,则是文件下载漏洞 文件包含各个脚本代码 AS …

post_img

RCE

摘要

在 Web 应用中有时候程序员为了考虑灵活性、简洁性,会在代码调用 代码或命令执行函数去处理。比如当应用在调用一些能将字符串转化成 …

post_img

SSRF

摘要

SSRF漏洞介绍 SSRF漏洞(服务器端请求伪造):是一种由攻击者构造形成由服务端发起请求的一个安全漏洞。一般情况下,SSRF攻击 …

post_img

CSRF

摘要

大概原理: 构造数据包发送给服务器 防御方案 1、当用户发送重要的请求时需要输入原始密码 2、设置随机 Token 3、检验 re …

post_img

文件上传

摘要

绕过验证 前端绕过 javascript绕过,及js绕过 1.在网站开发者模式中禁用js(不推荐) 可能会把正常需要的JS禁用,导 …

post_img

XSS

摘要

cookie session 用户凭据:通过凭据可以判断对方身份信息 cookie:存储本地 存活时间较长 小中型 session …