文 | 局长出品 | OSC开源社区(ID:oschina2013)知名工具库 Faker.js 创建者 Marak 近日被发现已将项目仓库的所有代码清空,并在 commit 信息写下"en...
js思维导图
从网上搜集的关于js的思维导图,还不错,就存下了。 js数据类型 js变量 js运算符 js流程语句 js数组 js函数基础 js字符串函数 js正则表达式 DOM基础操作 window对象 FROM...
Hook框架Frida
0x00 概述Frida是个轻量级别的hook框架 是Python API,但JavaScript调试逻辑 Frida的核心是用C编写的,并将Google的V8引擎注入到目标进程中,在这些进程中,JS...
萌新赛-数学及格了
> > 萌新赛-数学及格了 yuchoxuuan 点开,是个计算器, 于是f12以下,看看是纯js还是有后台的,如果是纯js我就放弃了,因为我有js恐惧症 点1+1= 发现有流量 地址是酱...
一种新型Java一句话木马的实现 - yzddmr6
前言 一直以来,Java一句话木马都是采用打入字节码defineClass实现的。这种方法的优势是可以完整的打进去一个类,可以几乎实现Java上的所有功能。不足之处就是Payload过于巨大,并且不像...
发现Webpack中泄露的api - R3col
1 - 安装 reverse-sourcemap 需要配置好npm环境 (runoob教程) 使用命令(需要代理) npm install --global reverse-sourcemap 进行安...
浅谈XSS - 低调求发展潜心学安全
XSS漏洞 绕过推荐 XSS绕过可以看看该文章:XSS过滤绕过速查表 0.介绍 跨站攻击,即Cross Site Script Execution(通常简写为XSS),是前端的漏洞,产生在浏览器一端的...
记一次 getshell 过程 - yuyan
前言 兜兜转转最终拿到了 shell ,但是发现大佬已经在前一个小时 getshell 了,记录一下我是怎么发现的过程,也做一下自我反思。 过程 打开网站查看源代码,发现成功登录后会跳转到 f0.ht...
原创 | Digvuln Tricks之JS泄露全到后台越权
点击上方蓝字 关注我吧最近在整理笔记,找到了之前为某厂商的测试记录,特此分几篇文章来记录下用到的一些小技巧,以提高渗透测试效率。今天的主题是:Javascript接口安全,JavaScript文件泄露...
挖掘后台api的未授权访问漏洞
文章首发于火线Zone社区(https://zone.huoxian.cn/)现在越来越多的网站前后端分离,javascript代码基本都会使用webpack这样的工具进行打包,打包过后的javasc...
从一道 CTF 题看 Node.js 的 prototype pollution attack
更多全球网络安全资讯尽在邑安全前言文章的灵感来自于刚刚结束的 DefCamp CTF 2018 上的一道题目,主要的考点是 Node.js 的 prototype pollution attack。因...
改进js抓明文密码的方案
0x00 前言之前写过一篇文章《管理员,你的密码安全吗?》,里面分享了一种getshell后修改js和后端源码抓取管理员明文密码的方案,但有时后端源码并不是那么好修改的,或者修改后并不能立即生效,使得...
35