you-get 是一个强大的 Python 命令行工具,用于从网页上下载媒体内容(视频、音频、图片),支持包括 YouTube、Bilibili、优酷、爱奇艺等在内的上千个网站。它通过解析网页源码直接...
我是如何利用环境变量注入执行任意命令
这周三在『代码审计知识星球』中发了一段代码,用户可以控制环境变量,但后面没有太多可控的地方,最后找到了一处执行命令,不过命令用户也不可控。用PHP来演示一下就是下面这7行: <?php fore...
【云安全】云原生- K8S 安装 Dashboard 面板
在Kubernetes中安装Dashboard需要几个步骤,包括部署Dashboard组件、配置访问权限以及暴露Dashboard服务等。以下是详细的步骤:1. 部署 K8S Dashboard可以通...
漏洞复现 CVE-2021-45232 Apache APISIX Dashboard RCE
0x01 漏洞描述在2.10.1之前的Apache APISIX Dashboard中,Manager API使用了两个框架,并在框架‘gin’的基础上引入了框架‘droplet’,所有的API和认证...
Apache APISIX Dashboard 身份验证绕过漏洞 (CVE-2021-45232)
0x00 漏洞描述Apache APISIX 是一个开源 API 网关,该漏洞的存在是由于 Manager API 中的错误。Manager API 在 gin 框架的基础上引入了 droplet 框...
API漏洞分析|Apache APISIX Dashboard高危漏洞(CVE-2021-45232)分析
一、漏洞描述漏洞编号:CVE-2021-45232漏洞类型:API接口未授权访问受漏洞影响版本:Apache APISIX Dashboard v2.7 - v2.10(< v2.10.1)漏洞...
某头部网安企业前攻防技术人员窃取虚拟货币被判刑
点击兰花豆说网络安全,了解更多网络安全知识 01背景2023年2月9日至20日,洪某伙同阳某、张某(均另案处理),通过分析并利用Yapi远程代码执行漏洞获取目标虚拟币网站权限后,实施了一系列非法行为...
利用Apache Flink 未授权远程代码执行获取服务器权限
本文涉及内容敏感,可能被恶意用户投诉举报,故本文设置试读模式,2元解锁,或移步知识星球查看,星球一次付费永久免费,内含大量渗透工具及付费知识。Apache Flink Dashboard默认没有用户权...
菜鸡路由器拼装之路(2):PPPoE+科学上网及Dashboard
菜鸡路由器拼装之路(2):PPPoE+科学上网及Dashboard PPPoE上网 科学上网 进一步科学上网 Dashboard搭建 上一篇文章中,我们已经配置好了一个最基础的网关。然而学校情况比较特...
【云安全】Dashboard 攻击面
皓月当空,明镜高悬文末有福利~0x00 前言众所周知,如果只是一味的REST接口或者命令行话的操作方式,就会变相的提高操作门槛,并且不会有很好的呈现方式,所以就有了web ui的方式,也就是Das...
【云安全】集群攻击入口攻击面
皓月当空,明镜高悬文末有福利~0x00 前言说到云安全肯定不能避免的是集群相关的内容,最出色的就是Kubernetes,也就是k8s。当然docker相关的内容也算是集群的一部分。但是docker容器...
K8s Dashboard未授权访问&后利用
文章前言K8s Dashboard是Kubernetes的一个Web UI,它提供了一个用户友好的界面来管理和监控Kubernetes集群。它可以让用户通过图形化界面查看Kubernetes集群的状态...