你尚未登录

未加入『代码审计』知识星球的用户只能查看少量内容,且不能下载附件。 加入『代码审计』知识星球即可查看所有内容。

2021 四月 30
@路人甲:

在甲方工作,自己负责的业务时间长了业务基本稳定之后就很难能挖出啥比较有意思的洞了,感觉个人产出和价值大不如前,师傅们一般怎么突破瓶颈呢

......
2021 四月 30
@Noob:

大大您好~我有一个参数解析问题,源于您的博文一些不包含数字和字母的webshell | 离别歌 《一些不包含数字和字母的webshell》 GET参数值有(‘%01’^’`’)但是URL好像并没有把%编码为%25?不是说无论GET和POST表单都会被URL编码然后才提交到服务器吗? 也尝试抓包,发现的报文也确实是%01,三个字符那么是不是URL也会区别字符串? 我也尝试了使用其他的字符,但是好像只有%不会被转码?所以就很疑惑,这个还有例外?! 然后调试了一下PHP ,传过来的时候就已经被解析成了字符,那更有疑问了...附上了图片 是到了PHP之前服务器有个东西就去解析完了才发的PHP 还是说PHP竟然认识URL编码?不可能啊.... 因为我压根就不懂后端PHP这些解析参数的顺序...问了很多CTFer也是布吉岛只能胡猜 求大大解惑...因为XSS一直没学好,对前端到后端编码转换这块确实不熟悉,网上也是各种不一致的解...

在地址栏输入URL的时候,会编码部分字符,本身属于URL......
2021 四月 29
碰到一个奇怪的问题,虎符杯的时候因为注入的数字有限制,一次不能超过9位,所以想到把比如 1000转成类似 1/0.1/0.1/0.1这样的格式。 首先我用python把 “ erghr~%” ......

图片


2021 四月 28
360漏洞响应平台(SRC) 今天360推出的新平台,白帽子可以提交事件型和通用型漏洞给他们,事件型百度权重大......
2021 四月 27
分享个人关于自动化挖掘利用链的......
2021 四月 27
有......
2021 四月 25
'"><object data="//675ba661.y7z.xyz/cf7a......
2021 四月 25
关于XSS的一个问题 <script......
2021 四月 25
Python3 的一个沙箱逃逸技巧 Emil Lerner(twitter @emil_lerner) 上......

附件


# 附件名 大小 时间 操作
Python3 的一个沙箱逃逸技巧.pdf 107.3 KB 04/25/2021
2021 四月 25
3.0.12 Thymeleaf RCE Bypass 0x01 骚话 前段时间写了个EL表......