CTFD平臺創(chuàng)建 下載CTFd,為了實現(xiàn)公網(wǎng)IP的訪問,通過下面的命令運行g(shù)unicorn --bind 0.0.0.0:8000 -w 4 "CTFd:create_app...
CTFD平臺創(chuàng)建 下載CTFd,為了實現(xiàn)公網(wǎng)IP的訪問,通過下面的命令運行g(shù)unicorn --bind 0.0.0.0:8000 -w 4 "CTFd:create_app...
模板注入 模板注入的概念 模板引擎是為了使用戶界面與業(yè)務(wù)數(shù)據(jù)(內(nèi)容)分離而產(chǎn)生的,它可以生成特定格式的文檔,用于網(wǎng)站的模板引擎就會生成一個標(biāo)準(zhǔn)的文檔,就是將模板文件和數(shù)據(jù)通過...
PHP序列化與反序列化 這是我一直不太會的一部分,包括POP鏈和字符串逃逸問題。 PHP反序列化概念 序列化: serialize() 將對象轉(zhuǎn)變成一個字符串便于之后的傳遞與...
RCE遠(yuǎn)程命令/代碼執(zhí)行漏洞 RCE英文全稱:remote command/code execute。分為遠(yuǎn)程命令執(zhí)行ping和遠(yuǎn)程代碼執(zhí)行evel。 漏洞出現(xiàn)的原因:沒有...
CSRF Cross-site request forgery簡稱為“CSRF”,跨站請求偽造。 在CSRF的攻擊場景中攻擊者會偽造一個請求 (這個請求一般是一個鏈接) 然...
2021-10-09 文件上傳小問題與XSS(pikachu) .htaccess漏洞利用 構(gòu)造.htaccess文件并上傳,文件內(nèi)容可以是: //方法一SetHandler...
反彈shell 反彈shell(reverse shell),就是控制端監(jiān)聽在某TCP/UDP端口,被控端發(fā)起請求到該端口,并將其命令行的輸入輸出轉(zhuǎn)到控制端。reverse ...
原創(chuàng):豬小兔 最近又到了各個學(xué)校評獎的時候,每年這個時候都有人歡喜有人憂。 前些天,一位讀者在后臺給我連續(xù)發(fā)了好幾段話,講述自己評獎的心路歷程,從滿懷期待、信心滿滿,再到心灰...
XEE相關(guān) 一、簡介 https://www.cnblogs.com/xhds/p/12327732.html[https://www.cnblogs.com/xhds/p/...
動態(tài)污點分析 污點分析可以抽象成一個三元組 的形式, source 即污點源,代表直接引入不受信任的數(shù)據(jù)或者機(jī)密數(shù)據(jù)到系統(tǒng)中;sink即污點匯聚點,代表直接產(chǎn)生安全敏感操作(...
模糊測試 [https://lyj789.github.io/2021/02/24/CTF%E5%9F%BA%E7%A1%80%E7%9F%A5%E8%AF%86%E4%B9...