你尚未登录

未加入『代码审计』知识星球的用户只能查看少量内容,且不能下载附件。 加入『代码审计』知识星球即可查看所有内容。

2020 五月 05
SaltStack 是基于 Python 开发的一套C/S架构配置管理工具。最近出的两个漏洞CVE-2020-11651和CVE-2020-11652,还真挺适合被蠕虫和僵尸网络作为武器。攻击者......

图片


2020 五月 01
前几天把@pyn3rd 发的 Spring Boot + H2数据库JNDI注入 做成Vulhub环境了。 h2 database是一个Java下使用的内存数据库。在Springboot开发时......

图片


2020 四月 30
分享一个小技巧,用这个原理做了个Sublist3r的包,P......

图片


2020 四月 29
CSRF 漏洞的末日?关于 Cookie SameSite 那些你不得不知道的事 这篇文章里说到了“有效顶级域名”,这是一个不管在前端还是后端安全中都会涉及到的概念,但好像并不是很普及。 ......

图片


2020 四月 26
上礼拜发的Code-Breaking 2020 Bashinj题目的解答,发了好几个帖子,今天画个句号。 里面介绍了几个知识点: - curl参数......

附件


# 附件名 大小 时间 操作
bash curl参数注入题目.pdf 715.7 KB 04/26/2020
2020 四月 23
公布答案 希望可......

附件


# 附件名 大小 时间 操作
Golang的两个小Trick.pdf 298.5 KB 04/23/2020
2020 四月 23
@噜噜个脸:

请问p神,头像引用第三方链接地址(可以任意更改)有什么安全隐患吗?

1. 内容安全(国内很多社交应用敏感时期头像都是不允许修改的) 2.......
2020 四月 22
周末做了一......

附件


# 附件名 大小 时间 操作
一次弱口令引发的血案.pdf 1.5 MB 04/22/2020
2020 四月 18
周末在家研究了一下webl......

附件


# 附件名 大小 时间 操作
weblogic t3协议回显穿透nat思路以及获取内网地址.pdf 2.9 MB 04/18/2020
2020 四月 16
#每日思考# 之前有小伙伴问过我一个Bash开发的应用(常见在IOT设备中)的一个代码审计问题。 大概代码如图所示。用户的输入被输出在双引号里,然后传入curl命令执行。 他问我为什么这里......

图片