SSRF漏洞的多种绕过方式与防御手段
SSTI模板注入(Server-Side Template Injection),通过与服务端模板的 输入输出交互,在过滤不严格的情况下,构造恶意输入数据,从而达到读取文件或者getshell的目的,目前CTF常见的SSTI题中,大部分是考python的。
Redis 未授权访问漏洞与getshell(附getshell检测工具)
Log4j远程代码执行漏洞分析
权限提升-windows令牌窃取烂土豆-引号路径提权
实用的CDN绕过-CMS识别-WAF识别技术总结
fastjson是常用于解析java中的数据,将对象解析为json格式,被广泛应用于各大java项目中,首先爆出1.2.24反序列化rce,后增加了反序列化白名单的机制,不久在1.2.47版本中又被发现反序列化rce,可通过构造恶意的json反序列化rce
教育行业edu漏洞挖掘思路小结
Burp Suite Pro v2020.12.1破解安装专业版
Struts2 基于 MVC 架构,框架结构清晰。通常作为控制器(Controller)来建立模型与视图的数据交互,用于创建企业级 Java web 应用程序。该框架多版本存在远程代码执行,
信息收集大纲
log4j2是log4j的升级版本,基于java的日志框架,在java项目中被大量的引用,当用户输入数据被记录于日志中,攻击者可通过构造特殊请求,造成JNDI注入,