安全文章

SSTI模板注入到 RCE

0x00 前言 Bagisto版本:1.5.1 0x01 内容概览 看到页面功能,可以创建和自定义电子商务页面。 正如你在下图中看到的,有可能在页面上放置一段 HTML 代码,看着它,我立即想起了 X...
阅读全文
CTF专场

CTF学习

闲来无聊玩玩CTF。 1、先玩一个爆破题。 打开之后出现如下网页: 习惯性的使用BURP抓包查看,有一段话是在网页中不太容易看到的。 既然是某个数字,那就尝试爆破吧。 添加payload,因为是100...
阅读全文
安全开发

FLask SSTI从零到入门

前言 SSTI也是一个比较常见的注入,在学习过后,进行简单总结,希望能对正在学习SSTI的师傅有所帮助。 相关知识 什么是SSTI SSTI,服务端模板注入,其实也就是模板引擎+注入,那么我们首先需要...
阅读全文
安全闲碎

2022 年度总结

🍊 2022 年度总结这是橘子杀手的第 53 篇文章题图摄于:杭州 · 西湖距离上一次发布文章,已经过去很久了,停更这么久的原因有很多,总结起来还是精力不足了。其实我本来是准备在元旦发的,因为这是一篇...
阅读全文