漏洞描述 在2.13.1版本之前的APache APISIX中,攻擊者可以通過向受 jwt-auth 插件保護的路由發(fā)送不正確的 JSON We...
前置知識 XML 定義實體 XML 實體允許定義在分析 XML 文檔時將由內(nèi)容替換的標記,這里我的理解就是定義變量,然后賦值的意思一致。就比如一...
前言 這個CMS非常適合入門代碼審計的人去學習,因為代碼簡單且漏洞成因經(jīng)典,對一些新手有學習價值, 前臺注入 從入口開始:/semcms/Tem...
環(huán)境準備 安裝Docker 安裝DIVE 鏡像分析 選擇要分析的鏡像為ubuntu的官方鏡像,首先導(dǎo)出鏡像,保存為ubuntu.tar 為了方便...
聲明:本文初衷為分享網(wǎng)絡(luò)安全知識,請勿利用技術(shù)做出任何危害網(wǎng)絡(luò)安全的行為,由于傳播、利用此文所提供的信息而造成的任何直接或者間接的后果及損失,均...
聲明:本次實踐是在合法授權(quán)情況下進行,數(shù)據(jù)已經(jīng)全部加密,主要是提供思路交流學習,請勿用于任何非法活動,否則后果自負。 本地代碼走查 本次白盒代碼...
聲明:本文僅用于技術(shù)討論與研究,對于所有筆記中復(fù)現(xiàn)的這些終端或者服務(wù)器,都是自行搭建的環(huán)境進行滲透的。我將使用Kali Linux作為此次學習的...
聲明:本文僅用于技術(shù)討論與研究,對于所有筆記中復(fù)現(xiàn)的這些終端或者服務(wù)器,都是自行搭建的環(huán)境進行滲透的。我將使用Kali Linux作為此次學習的...
什么是SSRF SSRF(服務(wù)端請求偽造漏洞) 由于服務(wù)端提供了從其他服務(wù)器應(yīng)用獲取數(shù)據(jù)的功能,但又沒有對目標地址做嚴格過濾與限制,導(dǎo)致攻擊者可...