愿浪飒精神伴你左右,网络安全之路任重而道远。
SSRF–服务端请求伪造

SSRF–服务端请求伪造

什么是SSRF CSRF(跨站/客户端请求伪造) => 浏览器因为Js偷偷的发送数据包 SSRF(服务器端请求伪造) => 服务器因为你的传参偷偷发送数据包 服务器端请求伪造(SSRF)是……

文件包含

文件包含

什么是文件包含 为了防止程序代码冗余,只要使用文件包含处理功能,将所需文件包含进来即可,不必再重复定义它们,从而减少重复劳动和定义不一致造成的错误。 常见的导致文件包含的函数 include() 遇……

RCE(Remote Code Execution)代码执行

RCE(Remote Code Execution)代码执行

什么是代码执行 用户输入的数据会被当做后端代码进行执行。 一句话木马的本质:代码执行漏洞 <?php eval($_REQUEST["chopper"])?> 代码执行……

XXE—实体注入

XXE—实体注入

什么是XXE 概述 XXE:XML External Entity 即XML外部实体。 攻击者通过向服务器注入指定的xml实体内容,从而让服务器按照指定的配置进行执行。 也就是说服务端接收和解析了来自……

巧用Gopher协议扩展SSRF攻击手法(转载)

巧用Gopher协议扩展SSRF攻击手法(转载)

0×00 前言 大家好,我是掌控安全学院的聂风,SSRF(服务器端请求伪造)漏洞是一种由攻击者构造形成由服务端发起请求的一个安全漏洞。SSRF很多渗透测试人员都知晓,我记忆最深刻的就是白帽大会上面所提……

文件上传绕过

文件上传绕过

一句话木马 PHP: <?php @eval($_POST['chopper']);?> ASP: <%eval request("c……

XSS笔记

XSS笔记

原理:前端代码注入 条件: 1.用户能够控制输入 2.程序执行的代码拼接了用户输入的数据。 类型 反射型XSS:必须一次性输入所有恶意语句,利用条件苛刻 存储型XSS:持久性,将我们的恶意语句存储起来……

CSRF跨站脚本攻击

CSRF跨站脚本攻击

Cookie:代表你身份的东西存储在浏览器 同源策略:A网站填充A Cookie 时效性:默认情况下 一次会话(浏览器重启) XSS:窃取cookie CSRF:利用cookie ……

史上最全XSS只是总结

史上最全XSS只是总结

XSS基础 跨站脚本(英语:Cross-site scripting,通常简称为:XSS)是一种网站应用程序的安全漏洞攻击,是代码注入的一种。它允许恶意用户将代码注入到网页上,其他用户在观看网页时就会……

SQL注入姊妹篇

SQL注入姊妹篇

常见数据库参考: https://blog.csdn.net/gengkui9897/article/details/89294936 数据库语法学习: https://www.w3school.co……