你尚未登录

未加入『代码审计』知识星球的用户只能查看少量内容,且不能下载附件。 加入『代码审计』知识星球即可查看所有内容。

2021 三月 22
@Revival:

您好,我是一个小白。最近我在2020年一个ctf题中的一道php审计中遇到了问题,问题如下: 1. 这个new UpdateHelper对象的时候 传参了三个值 但UpdateHelper的构造函数只有两个参数 请问是怎么完成的 2. UpdateHelper的$this->sql的值究竟是什么,在这个析构的时候会调用User类中的__toString方法吗 为什么 不知道如何百度解决这个问题 问题可能无脑 请求解答

学会善用搜索引擎,是这个题吗:从春秋公益赛babyphp学习反序列化长......
2021 三月 18
@By0ne:

有没有适合新手的java代码审计项目,有没有开源的?想找几个项目自己练练手,一般这个源码要去哪里获取?

我觉得国内这些Java的项目基本都可以......
2021 三月 08
@路人甲:

前辈,我在学完Web安全常见的漏洞,打完几个靶场后,这几天开始去src挖洞,几天下来一个洞也没挖到,突然有点迷茫和不知所措,我也没什么想问的,就是单纯的想找个人说一下。

每......
2021 三月 06
@路人甲:

P师傅好像没怎么在小密圈发过漏洞poc,刚才看到群里有人发exchange的poc,请问有详情吗?

我说一下,因为我近距离经历过wooyun的事情,所以我会相对谨慎很多。未公开的,或者新爆出的漏洞,我们星球是不允许发布POC或者详情的,我自己也不会主动发,为了星球能良性发展。 不过如果是老漏......
2021 三月 06
@墨迹:

P师傅求一个匹配php动态函数的正则

正则搞不定的,可以参考这个项目 GitHub - o......
2021 三月 06
@路人甲:

p师傅你好,我想问一下getimagesizefromstring是要在什么版本下才能进行phar反序列化吗,我用getimagesize却可以phar反序列化,但是getimagesizefromstring却不行。

getim......
2021 二月 26
@Maerts:

p神好,师傅们好,用strace记录ssh密码可以,用strace记录私钥一直没成功,能抓到一些key,但是和我测试用的完全不一样,也不能用,是我的姿势不对吗?有成功过的师傅吗,求指点。 linux后渗透之收集登录凭证 - 先知社区

......
2021 一月 29
@路人甲:

P师傅刚才听你分享代码审计的内容感觉很有道理。师傅你现在是工作在代码审计岗位吗?能不能分享些平时遇到的有趣案例?

最近一直做产品安全相关......
2021 一月 28
@路人甲:

我有个比较弱的问题想请教下p神,代码审计往上学有什么方向呢,如果是一个代码审计岗位又该如何定位自己呢

个人觉得代码审计只是安全工程师的一个技能,可能有的人擅长挖逻辑漏洞,有的人擅长代码审计,有的人擅长XSS,但应该不会有“XSS工程师”这种岗位的,因为安全很难只靠某一个领域吃饭。就像一个会武功的......
2021 一月 27
@路人甲:

请问P神,我想通过审计代码挖一些漏洞申请CVE。有哪些方法可以搞到国内外最新的框架或CMS的源码?谢谢(*^o^*)

有......