文章来源:安全避风港总结一下真实项目中遇到的.net站点源码泄露审计过程。由于没有系统的学习过.net项目的开发,以下审计过程都是凭借一点点java基础配合chatGPT进行审计的过程,如有表述错误的...
渗透测试 | 账号密码泄露导致获取到数据库
原文链接:https://www.freebuf.com/defense/415466.html 作者:绣影6666 0x1 前言文章中涉及的敏感信息均已做打码处理,文章仅做经验分享用途...
亿赛通电子文档安全管理系统 FileFormatAjax SQL注入漏洞 POC
0x01 免责声明 0x02 漏洞描述 由于亿赛通电子文档安全管理系统FileFormatAjax 接口处对传入的数据没有预编译和充足的校验,导致该接口存在SQL注入漏洞,未授权的攻击者可获取数据库敏...
Sql注入的防御措施
前言 这段时间,因为找室友、找工作的事情,心烦了好久,整租下来的三室,和一个朋友来租的,我不禁想说,我有离沪的想法,可是朋友是信任我才来的,我不能辜负了我的朋友,或许要是真找不到室友就只能说是提...
预编译为什么可以防御 SQL 注入 ?
预编译最初的目的是提高代码的复用性,因为有很多只有参数值不同的 SQL(完全相同的 SQL 会从缓存里查),比如:select * from user where id='1'select * fro...
Weblogic RCE CVE-2024-21183(无POC)
漏洞复现鉴于特殊时期以及上一次放POC部分人偷相太难看不发POC。漏洞原理绕weblogic.jndi.internal.JNDIUtils#isValidReferenceObject本漏洞为之前...
代码审计系统学习:sql注入之预编译下可能存在sql注入的地方
各位师傅可能对于sql注入,在打ctf或者打靶场的时候一顿操作猛如虎,但是在实战中,几乎遇不到,为什么?首先,随着开发人员的安全意识提升,现在sql注入确实比较少,还有就是,即使存在sql注入...
Java安全-案例审计&数据库注入实例&框架篇
🌟 ❤️作者:yueji0j1anke首发于公号:剑客古月的安全屋字数:1703阅读时间: 30min声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或...
Ebean框架常见SQL注入场景
朋友们现在只对常读和星标的公众号才展示大图推送,建议大家把“亿人安全“设为星标”,否则可能就看不到了啦原文由作者授权,首发在奇安信攻防社区https://forum.butian.net/share/...
对SQL注入漏洞原理的思考
一、一切从输入讲起1、信任问题安全问题的本质就是信任问题例如对一个网站的开发来说信任普通用户的输入——前台漏洞信息管理员用户的输入——后台漏洞信任离线升级/在线升级/自动化升级/升级包——供应链攻击不...
代码审计-Java项目审计-SQL注入漏洞
代码审计必备知识点:1、代码审计开始前准备:环境搭建使用,工具插件安装使用,掌握各种漏洞原理及利用,代码开发类知识点。2、代码审计前信息收集:审计目标的程序名,版本,当前环境(系统,中间件,脚本语言等...
一文教你学会java代码审计
一、前置知识本文主要讲解基础的代码审计思路与方法技巧,适合有一定java基础,无审计经验的同学学习。二、漏洞挖掘1、配置信息先看pom.xml,了解到使用了哪个依赖库以及版本,从而可以确定是否存在漏洞...