记一次前端加解密到sql注入过waf的实战

记一次前端加解密到sql注入过waf的实战

某oa登录绕过分析

本文会先从正常登录逻辑分析,从而找到该系统认证的过程和方式,进而搜索相关接口找到其他登录接口,进而利用漏洞绕过登录

一次曲折的漏洞挖掘

在复现某cms漏洞时,尝试审计一下该cms,没想到反转再反转,记录审计一下过程

某开源OA系统的审计记录

对某开源OA参数过滤情况下的审计过程记录

记某系统有趣的文件上传

本次是一次漏洞复现记录,记录了一个有趣的后台文件上传漏洞,以后遇到类似的拦截可以参考这次的过程绕过。

由php反序列化字符串逃逸造成的SQL注入漏洞分析

此篇文章针对的emlog轻量级博客及CMS建站系统存在反序列化字符逃逸+sql注入漏洞,进一步了解学习php反序列化的字符逃逸问题。

浅谈SpringWeb中获取当前请求路径的方式

在实际业务中,为了防止越权操作,通常会根据对应的URL进行相关的鉴权操作。浅谈SpringWeb中获取当前请求路径的方式。

  • 3
  • 1
  • tkswifty
  • 发布于 2023-12-11 09:00:02
  • 阅读 ( 9358 )

I DOC VIEW前台RCE分析

I DOC VIEW是一个在线的文档查看器,其中的/html/2word接口因为处理不当,导致可以远程读取任意文件,通过这个接口导致服务器下载恶意的JSP进行解析,从而RCE。

  • 1
  • 1
  • SpringKill
  • 发布于 2023-12-07 09:00:01
  • 阅读 ( 21628 )

一场跨越十年的超时空思维碰撞

能想到,在十年后,在互联网的犄角旮旯里面,我还能重拾前人的经验、回忆和热枕,带着他们继续向前 十年过去了,这位 `lakehu` 师傅,你还好吗?如果不是隐退江湖,想必也已成为一方大佬了吧,向各位推动中国网络安全发展的师傅致以崇高的敬意!

  • 5
  • 6
  • 曾哥
  • 发布于 2023-12-06 09:00:02
  • 阅读 ( 10184 )

验证码渗透最全总结

对于图形验证码以及短信验证码的总结

  • 61
  • 28
  • balala4533
  • 发布于 2023-12-05 10:00:02
  • 阅读 ( 20662 )

IDocView前台远程代码执行漏洞分析

IDocView前台远程代码执行漏洞分析细节

  • 1
  • 0
  • markin
  • 发布于 2023-12-04 10:26:29
  • 阅读 ( 22092 )

【Web实战】新手入门java审计

jsherpcms审计 环境搭建 源码:https://github.com/jishenghua/jshERP/releases/tag/2.3 下载之后用idea导入 导入数据库文件 然后修改配置文件 然后启动 测试用户:jsh,密码:123456 sql注...

  • 4
  • 0
  • 永安寺
  • 发布于 2023-12-04 09:00:00
  • 阅读 ( 8780 )

【Web实战】内存免杀-Ekko项目解读

通过分析Ekko项目了解内存加密过程,这对对抗内存扫描来说很重要。

  • 2
  • 0
  • ring3
  • 发布于 2023-12-01 10:00:02
  • 阅读 ( 17879 )

新手向某CMS的Java反序列链学习

Github上偶然发现某系统存在Java反序列化漏洞,在编写反序列化链的过程中踩了一些坑,并且这个漏洞最终的触发方式也比较特殊,本文分享一下此过程以及如何利用ysoserial工具完成Java反序列化链payload的编写,初学者通过本文也可以了解一下Java反序列化链的原理。

【Web实战】内存马系列 Netty/WebFlux 内存马

XXL-JOB EXECUTOR/Flink 对应的内存马

  • 1
  • 1
  • Nookipop
  • 发布于 2023-11-30 09:00:02
  • 阅读 ( 10766 )

【Web实战】 记一次曲折的XXL-JOB API Hessian反序列化到Getshell

一个由Hessian API引发的getshell

  • 7
  • 8
  • Nookipop
  • 发布于 2023-11-29 10:00:01
  • 阅读 ( 17610 )

【Web实战】一次从子域名接管到RCE的渗透经历

一次从子域名接管到RCE的渗透经历 前言 本文接触过作者的一次奇妙的实战经历,从子域名接管到上传Shell提权,将信息泄露漏洞和xss漏洞最终发展成rce。本文由当时存在语雀中的零散的渗透记录整理...

【Web实战】浅谈Apache Shiro FORM URL Redirect漏洞(CVE-2023-46750)

Apache官方近期披露了CVE-2023-46750,在受影响版本中,由于在FORM身份验证中没有对认证后重定向的页面做验证,攻击者可以构造恶意的URL,使得用户重定向到恶意的URL地址。

  • 0
  • 0
  • tkswifty
  • 发布于 2023-11-28 10:00:01
  • 阅读 ( 23801 )

【Web实战】Oracle注入专题——注入注意点+排序注入绕过实战之踩坑篇

前言 今天这篇SQL注入的专题给到我们的Oracle数据库,它是甲骨文公司的一款关系数据库管理系统,其中在市面上的使用率也是很高的。因此这里有必要学习一下关于它的SQL注入的一些注意事项。我会...

  • 4
  • 0
  • Johnson666
  • 发布于 2023-11-28 09:00:02
  • 阅读 ( 10967 )

【Web实战】浅谈Reactor Netty HTTP Server目录穿越漏洞(CVE-2023-34062)

Spring官方近期披露了CVE-2023-34062,在 Reactor Netty HTTP Server 中,1.1.x 版本在 1.1.13 之前以及 1.0.x 版本在 1.0.39 之前存在安全漏洞。在特定情况下,攻击者可以通过发送一个特定的 URL 的请求来触发目录遍历攻击。

  • 0
  • 0
  • tkswifty
  • 发布于 2023-11-27 09:00:00
  • 阅读 ( 21773 )