CTFD平臺(tái)創(chuàng)建 下載CTFd,為了實(shí)現(xiàn)公網(wǎng)IP的訪問,通過下面的命令運(yùn)行g(shù)unicorn --bind 0.0.0.0:8000 -w 4 "CTFd:create_app...
CTFD平臺(tái)創(chuàng)建 下載CTFd,為了實(shí)現(xiàn)公網(wǎng)IP的訪問,通過下面的命令運(yùn)行g(shù)unicorn --bind 0.0.0.0:8000 -w 4 "CTFd:create_app...
模板注入 模板注入的概念 模板引擎是為了使用戶界面與業(yè)務(wù)數(shù)據(jù)(內(nèi)容)分離而產(chǎn)生的,它可以生成特定格式的文檔,用于網(wǎng)站的模板引擎就會(huì)生成一個(gè)標(biāo)準(zhǔn)的文檔,就是將模板文件和數(shù)據(jù)通過...
PHP序列化與反序列化 這是我一直不太會(huì)的一部分,包括POP鏈和字符串逃逸問題。 PHP反序列化概念 序列化: serialize() 將對(duì)象轉(zhuǎn)變成一個(gè)字符串便于之后的傳遞與...
RCE遠(yuǎn)程命令/代碼執(zhí)行漏洞 RCE英文全稱:remote command/code execute。分為遠(yuǎn)程命令執(zhí)行ping和遠(yuǎn)程代碼執(zhí)行evel。 漏洞出現(xiàn)的原因:沒有...
CSRF Cross-site request forgery簡(jiǎn)稱為“CSRF”,跨站請(qǐng)求偽造。 在CSRF的攻擊場(chǎng)景中攻擊者會(huì)偽造一個(gè)請(qǐng)求 (這個(gè)請(qǐng)求一般是一個(gè)鏈接) 然...
2021-10-09 文件上傳小問題與XSS(pikachu) .htaccess漏洞利用 構(gòu)造.htaccess文件并上傳,文件內(nèi)容可以是: //方法一SetHandler...
反彈shell 反彈shell(reverse shell),就是控制端監(jiān)聽在某TCP/UDP端口,被控端發(fā)起請(qǐng)求到該端口,并將其命令行的輸入輸出轉(zhuǎn)到控制端。reverse ...
原創(chuàng):豬小兔 最近又到了各個(gè)學(xué)校評(píng)獎(jiǎng)的時(shí)候,每年這個(gè)時(shí)候都有人歡喜有人憂。 前些天,一位讀者在后臺(tái)給我連續(xù)發(fā)了好幾段話,講述自己評(píng)獎(jiǎng)的心路歷程,從滿懷期待、信心滿滿,再到心灰...
XEE相關(guān) 一、簡(jiǎn)介 https://www.cnblogs.com/xhds/p/12327732.html[https://www.cnblogs.com/xhds/p/...
動(dòng)態(tài)污點(diǎn)分析 污點(diǎn)分析可以抽象成一個(gè)三元組 的形式, source 即污點(diǎn)源,代表直接引入不受信任的數(shù)據(jù)或者機(jī)密數(shù)據(jù)到系統(tǒng)中;sink即污點(diǎn)匯聚點(diǎn),代表直接產(chǎn)生安全敏感操作(...
模糊測(cè)試 [https://lyj789.github.io/2021/02/24/CTF%E5%9F%BA%E7%A1%80%E7%9F%A5%E8%AF%86%E4%B9...