作者:rook1e@知道创宇404实验室时间:2021年5月19日近年来 Golang 热度飙升,得益于其性能优异、开发效率高、跨平台等特性,被广泛应用在开发领域。在享受 Golang 带来便利的同时...
某大佬对代码审计的理解
学习代码审计要熟悉三种语言,总共分四部分去学习。第一,编程语言。1.前端语言html/js/dom/元素的使用主要是为了挖掘xss漏洞。jquery主要写一些涉及CSRF脚本或DOMXSS、JSON劫...
Spring 注解比较,@Bean 和 @Component的区别
点击下方“IT牧场”,选择“设为星标”本文打算介绍几个不太容易说出其区别,或者用途的 Spring 注解,比如 @Component 与 @Bean 的比较,@...
Zzcms最新产品版任意文件删除(可导致重装)
0x00 代码审计先来看可以导致任意文件删除的地方/user/delimg.php中第12行:$id=$_REQUEST['id'];$sql="select img,img2,img3,f...
基于JAVA反序列化的URLDNS完整利用链分析
00—前言 在学习JAVA反序列化漏洞的过程中,我们常常使用DNSLOG作为漏洞验证的方法之一。通过查看dnslog.cn的域名解析记录,验证站点是否存在...
经验分享 | PHP-反序列化(超细的)
这是F12sec的第60篇原创 申明:本次测试只作为学习用处,请勿未授权进行渗透测试,切勿用于其它用途!ps:很多小伙伴都催更了,先跟朋友们道个歉,摸鱼太久了,哈哈哈,今天就整理一下大家遇到...
六个小窍门,让你的 Python 代码运行得更快
Python 是开发人员中最流行的编程语言之一。无论是在 Web 开发还是机器学习中,它几乎无处不在。Python 受欢迎的原因有很多,比如它的社区支持、丰富的库、在机器学习和大数据中的广泛使用,以及...
神奇的 SQL 之别样的写法 → 行行比较
点击下方“IT牧场”,选择“设为星标”来源:cnblogs.com/youzhibing/p/15101096.html环境准备需求背景循环查询OR 拼接混查过滤行行比较总结环境准备数据库版本:MyS...
【转载】小白学源码审计-2
话说小白上次审计代码发现SQL注入后,甚是嘚瑟,于是想在小伙伴面前秀一波,炫耀炫耀。(表示真是无语了)小白给仔仔发了一个表情:仔仔:“啥事,你被女朋友甩啦?”小白:“去去去,哪凉快哪待去。”仔仔:“我...
小白学源码审计-3
话说上次小白携手仔仔发现了cms源码存在大量的SQL注入,又因事务繁多就不给仔仔讲SQL手工注入(主要是看仔仔是否心诚😜)。话说还是有一些小伙伴支持仔仔学习SQL手工注入的,这让小白颇感欣慰。虽说小白...
在命令行下运行swing图形化应用
有时候我们会遇到只有一个命令行没有图形化界面的情况,此时无法运行图形化工具,即使运行也看不到界面。Jetbrains在今年3月开源了他们远程IDE项目Jetbrains Projector,这个项目本...
Java安全编码实践总结
Java作为企业主流开发语言已流行多年,各种java安全编码规范也层出不穷,本文将从实践角度出发,整合工作中遇到过的多种常见安全漏洞,给出不同场景下的安全编码方式。本文漏洞复现的基础环境信息:jdk版...
422