常见Web漏洞修复解决方案#### 一、**SQL注入漏洞** **漏洞原理** 攻击者通过构造恶意输入篡改SQL语句逻辑,绕过身份验证或直接操纵数据库。例如,输入 `' OR 1=1--` 使查...
从 Rebuild 企业级系统代码审计 SSRF 漏洞。
本篇为代码审计系列SSRF漏洞理论篇第五篇,看完本篇你将掌握关于SSRF漏洞的代码视角原理剖析、基础挖掘漏洞核心能力,看完如有技术错误欢迎评论区指正。漏洞原理业务视角DEMO代码漏洞校验DEMO代码实...
不同视角学习Java代码审计之文件读取漏洞
声明:文章涉及网络安全技术仅作为学习,从事非法活动与作者无关!本篇为代码审计系列任意文件读取基础理论篇第三篇,看完本篇你将掌握关于文件读取漏洞的代码视角原理剖析、基础挖掘漏洞核心能力,看完如有技术错误...
SSRF漏洞原理、检测与防御技术文档 ——服务器端请求伪造攻防全景解析
一、漏洞原理:从“可信代理人”到“攻击跳板” 对比分析:SSRF vs CSRF 对比维度SSRF(服务器端请求伪造)CSRF(跨站请求伪造)攻击对象服务器自身(诱导其访问敏感资源)用户浏览器(冒...
JavaWeb代码审计 | 文件上传基础篇
本篇为代码审计系列文件上传基础理论篇第二篇,看完本篇你将掌握关于文件上传漏洞的代码视角原理剖析、基础挖掘漏洞核心能力,看完如有技术错误欢迎评论区指正。漏洞原理业务视角DEMO代码漏洞校验DEMO代码某...
如何从漏洞POC或者EXP代码中学习漏洞原理?
“ 逆推也很重要。”PS:有内网web自动化需求可以私信01—导语 从漏洞POC(Proof of Concept)或EXP(Exploit)代码中学习漏洞原理和发现方法,是一个需要系统性分析、...
RCE漏洞原理及危害、相关危险函数
首先先了解什么是RCE漏洞(Remote Code|Command Execute):由于程序中预留了执行代码或者命令的接口,并且提供了给用户使用的界面,导致被黑客利用, 控制服务器。漏洞原理:代码执...
9年网安回忆录:从乙方到互联网甲方再回乙方
首先在这里对关注我的粉丝说声抱歉,拖更长达4个月之久,这段时间忙于其他事情无暇写作。今天偶然间看到袁哥的一片文章《绿盟往事以及八卦》,于是有了今天这片《网安回忆录》。我知道写技术文章很多人都不太喜欢看...
PHP反序列号漏洞原理及复现
一、反序列化漏洞原理什么是序列化与反序列化?序列化:把对象的状态信息转换为可以存储或传输的形式的过程,一般是将对象转换为字节流。在进行序列化时,对象的状态信息会被写入到临时或持久性存储区。(通俗点的说...
基于DeepSeek R1 1.5B模型打造个人安装助理解决本地不出网问题
引言:告别“面向百度工作”,让AI安全助理常伴左右在日常安全工作中,许多同学(尤其是刚入行的朋友)常常面临一个尴尬的局面:面对不出网的业务场景,无法实时查询资料,只能依赖离线文档或“面向百度工作”。这...
『红蓝对抗』Windows 2008 GPP 组策略首选项漏洞
点击蓝字 / 关注我们日期:2022-03-27作者:Corl介绍:学习一下GPP漏洞的漏洞原理以及利用过程。0x00 前言在打红队靶场时,靶场存在 GPP 组策略首选项漏洞,由于之前没有接触过,借...
Tomcat PUT方法任意写文件漏洞(CVE-2017-12615)
漏洞原理:虽然Tomcat对文件后缀有一定检测(不能直接写jsp),但我们使用一些文件系统的特性(如Linux下可用/)来绕过了限制。漏洞复现:先配置好环境直接发送以下数据包即可在Web根目录写入sh...