远程文件包含(RFI)小技巧
背景介绍 当来自远程 Web 服务器的文件插入网页时,就会发生远程文件包含 (RFI)漏洞,因此攻击者可以执行此类操作以显示来自远程 Web 应用程序的内容。 有时由于相应编程语言的配置错误,也可能会...
骨哥说事公众号首发地
背景介绍 当来自远程 Web 服务器的文件插入网页时,就会发生远程文件包含 (RFI)漏洞,因此攻击者可以执行此类操作以显示来自远程 Web 应用程序的内容。 有时由于相应编程语言的配置错误,也可能会...
背景介绍 今天分享一个国外白帽子如何发现未授权访问页面以及SQL注入漏洞的故事。他发现这两处漏洞并没有花费太多的时间,而使用到的工具也是大家熟知的以下几款: Subfinder Httpx Wayba...
背景介绍 去年,国外一位白帽子在 Chrome 中发现了同源策略 (SOP) 绕过,该漏洞允许攻击者泄露另一个窗口导航历史记录的完整 URL。 虽然可以进行 cross-origin 攻击,但只有当两...
背景介绍 本文将分享国外一位白帽子对于多重身份验证功能实施渗透测试时的一些经验,希望能对你有所启发。 什么GraphQL? GraphQL 是 API 的一种查询语言,允许客户端准确请求他们需要的数据...
背景介绍 在服务器中,当从攻击者指定的链接解析视频时,视频标题中包含的恶意Payload可触发 XSS 攻击,从而允许执行任意 Javascript 代码。 环境说明 产品:Office Word,包...
背景介绍 一位国外白帽子正在测试一个VDP程序,经过前期侦查后,他选择了对一个子域进行搜索。 打开Burp拦截请求,其中一个请求成功的引起了白帽小哥的注意。 https://target.tld/ap...
CTF练习/比赛平台 H1ve是基于CTFd进行二次开发,在保留CTFd稳定性的情况下,提供优化版前端界面,队伍隔离容器,动态Flag机制的CTF平台,具备解题、攻防对抗模式。 其中,解题赛部分对We...
Vulnerability Wiki 介绍 一个集成了Vulhub、Peiqi、EdgeSecurity、0sec、Wooyun等开源漏洞库的知识库,涵盖OA、CMS、开发框架、网络设备、开发语言、操...
话说前几天某位妹纸突然心血来潮打算学习PWN,于是我将我之前的一些一些学习视频和资料发给了她,然后又无意间发现网上一位ID叫saku376的网友整理过一份二进制漏洞挖掘与利用的学习思维导图,感觉很不错...