独立博客档案 舊金山

卷卷网安博客

min168.top

网络安全博客

持续收录 友链已验证 申请收录 修改资料
收录文章
151
篇文字被发现
文章访问
4,564
次从这里出发阅读
博客访问
438
次前往作者站点
最近更新
09.16
2026年

FROM THIS BLOG

最近文章

第 12 / 13 页

逻辑漏洞

身份认证安全 绕过方法 暴力破解 撞库 cookie伪造、session 修复方法 增加验证码 限制登录频率 二次验证 使用session会话认证避免cookie仿冒。 每次登录重新生成swssion session闲置超时退出。 任意密码找...

upload-labs靶场通关指南

upload-labs靶场实验 Pass-1 上传合法文件,文件写入一句话木马。 ​image-20240903153114-u9pl0gm​ 代理修改文件名,绕过前端检测。 ​image-20240903153359-nys7v1h​ 上传成功访问。 ​image-2024090315375...

upload-labs

upload-labs靶场实验 Pass-1 上传合法文件,文件写入一句话木马。 ​image-20240903153114-u9pl0gm​ 代理修改文件名,绕过前端检测。 ​image-20240903153359-nys7v1h​ 上传成功访问。 ​image-2024090315375...

常见Web框架漏洞分析与利用

ThinkPHP ThinkPHP5 5.0.23 Remote Code Execution Vulnerability 其5.0.23以前的版本中,获取method的方法中没有正确处理方法名,导致攻击者可以调用Request类任意方法并构造利用链,从而导致远程代码执...

框架漏洞

ThinkPHP ThinkPHP5 5.0.23 Remote Code Execution Vulnerability 其5.0.23以前的版本中,获取method的方法中没有正确处理方法名,导致攻击者可以调用Request类任意方法并构造利用链,从而导致远程代码执...

学习PHP语法特性

基本概念 在 服务器上运行的 脚本语言 后缀名为 .php​ 脚本可以在文档中任何位置 脚本以<?php开头,以 ?>​结尾 语句以分号 ;​结尾 最后一行语句的结尾没有分号 单行注释以//​或#​开头 多行注释以/*...

XXE与SSRF漏洞原理及利用实战

XXE&SSRF XXE 漏洞复现 XXE读文件 打开xxe_Lab for PHP的靶场,抓包。​image​ 判断是否有XXE注入漏洞 1、判定是否使用了xml进行数据传递 标签、Accept: application/xml, text/xml 2、确定是否有回显位置...

XXE&SSRF

XXE&SSRF XXE 漏洞复现 XXE读文件 打开xxe_Lab for PHP的靶场,抓包。​image​ 判断是否有XXE注入漏洞 1、判定是否使用了xml进行数据传递 标签、Accept: application/xml, text/xml 2、确定是否有回显位置...

CSRF跨站请求伪造漏洞分析与防御

跨站请求伪造(Cross-site request forgery,CSRF)是一种攻击,它强制终端用户在当前对其进行<span data-type="text" style="color: var(--b3-font-color9);">身份验证后的Web应...

CSRF

跨站请求伪造(Cross-site request forgery,CSRF)是一种攻击,它强制终端用户在当前对其进行<span data-type="text" style="color: var(--b3-font-color9);">身份验证后的Web应...

文件上传漏洞原理与绕过技巧

文件上传 什么是文件上传漏洞? 文件上传漏洞是指程序员在开发任意文件上传功能时,并未考虑文件格式后缀的合法性校验或者是只考虑在前端通过js进行 后缀检验。这时攻击者可以上传一个与网站脚本语言相对...

文件上传

文件上传 什么是文件上传漏洞? 文件上传漏洞是指程序员在开发任意文件上传功能时,并未考虑文件格式后缀的合法性校验或者是只考虑在前端通过js进行 后缀检验。这时攻击者可以上传一个与网站脚本语言相对...