某开源OA系统的审计记录

对某开源OA参数过滤情况下的审计过程记录

记某系统有趣的文件上传

本次是一次漏洞复现记录,记录了一个有趣的后台文件上传漏洞,以后遇到类似的拦截可以参考这次的过程绕过。

由php反序列化字符串逃逸造成的SQL注入漏洞分析

此篇文章针对的emlog轻量级博客及CMS建站系统存在反序列化字符逃逸+sql注入漏洞,进一步了解学习php反序列化的字符逃逸问题。

浅谈SpringWeb中获取当前请求路径的方式

在实际业务中,为了防止越权操作,通常会根据对应的URL进行相关的鉴权操作。浅谈SpringWeb中获取当前请求路径的方式。

  • 2
  • 1
  • tkswifty
  • 发布于 2023-12-11 09:00:02
  • 阅读 ( 2593 )

无痕制作钓鱼邮件

声明: 利用钓鱼网站骗取银行卡或信用卡账号、密码等私人资料属于非法行为,请不要进行任何非授权的网络攻击,由于传播、利用本文所提供的信息而造成的任何直接或间接的后果及损失,均由使用者...

  • 10
  • 2
  • HbTigerGe
  • 发布于 2023-12-08 11:50:20
  • 阅读 ( 17462 )

I DOC VIEW前台RCE分析

I DOC VIEW是一个在线的文档查看器,其中的/html/2word接口因为处理不当,导致可以远程读取任意文件,通过这个接口导致服务器下载恶意的JSP进行解析,从而RCE。

  • 1
  • 1
  • SpringKill
  • 发布于 2023-12-07 09:00:01
  • 阅读 ( 15423 )

一场跨越十年的超时空思维碰撞

能想到,在十年后,在互联网的犄角旮旯里面,我还能重拾前人的经验、回忆和热枕,带着他们继续向前 十年过去了,这位 `lakehu` 师傅,你还好吗?如果不是隐退江湖,想必也已成为一方大佬了吧,向各位推动中国网络安全发展的师傅致以崇高的敬意!

  • 3
  • 6
  • 曾哥
  • 发布于 2023-12-06 09:00:02
  • 阅读 ( 3265 )

验证码渗透最全总结

对于图形验证码以及短信验证码的总结

  • 38
  • 19
  • balala4533
  • 发布于 2023-12-05 10:00:02
  • 阅读 ( 5422 )

一次省护红队的经历(100w公民信息泄露+找到双网卡主机—>内网沦陷)

愿我们都能以拿到第一台机器shell的热情继续学习下去,为网上家园筑起属于我们的安全堤坝!

  • 12
  • 11
  • ekkoo
  • 发布于 2023-12-05 09:00:02
  • 阅读 ( 4195 )

IDocView前台远程代码执行漏洞分析

IDocView前台远程代码执行漏洞分析细节

  • 1
  • 0
  • markin
  • 发布于 2023-12-04 10:26:29
  • 阅读 ( 15878 )

【Web实战】新手入门java审计

jsherpcms审计 环境搭建 源码:https://github.com/jishenghua/jshERP/releases/tag/2.3 下载之后用idea导入 导入数据库文件 然后修改配置文件 然后启动 测试用户:jsh,密码:123456 sql注...

  • 3
  • 0
  • 永安寺
  • 发布于 2023-12-04 09:00:00
  • 阅读 ( 2673 )

【Web实战】内存免杀-Ekko项目解读

通过分析Ekko项目了解内存加密过程,这对对抗内存扫描来说很重要。

  • 0
  • 0
  • ring3
  • 发布于 2023-12-01 10:00:02
  • 阅读 ( 2529 )

【Web实战】某头部直辖市攻防演练纪实-如何不用0day打下n个点

在某头部直辖市的攻防演练中,各家安全厂商投入了大量人力物力...而我方基本未做准备,只有小米加步枪,且看如何不用0day如何连下数城

  • 24
  • 29
  • J0o1ey
  • 发布于 2023-12-01 09:00:01
  • 阅读 ( 6102 )

新手向某CMS的Java反序列链学习

Github上偶然发现某系统存在Java反序列化漏洞,在编写反序列化链的过程中踩了一些坑,并且这个漏洞最终的触发方式也比较特殊,本文分享一下此过程以及如何利用ysoserial工具完成Java反序列化链payload的编写,初学者通过本文也可以了解一下Java反序列化链的原理。

【Web实战】内存马系列 Netty/WebFlux 内存马

XXL-JOB EXECUTOR/Flink 对应的内存马

  • 1
  • 1
  • Nookipop
  • 发布于 2023-11-30 09:00:02
  • 阅读 ( 2741 )

【Web实战】 记一次曲折的XXL-JOB API Hessian反序列化到Getshell

一个由Hessian API引发的getshell

  • 6
  • 8
  • Nookipop
  • 发布于 2023-11-29 10:00:01
  • 阅读 ( 4272 )

【Web实战】一次从子域名接管到RCE的渗透经历

一次从子域名接管到RCE的渗透经历 前言 本文接触过作者的一次奇妙的实战经历,从子域名接管到上传Shell提权,将信息泄露漏洞和xss漏洞最终发展成rce。本文由当时存在语雀中的零散的渗透记录整理...

【Web实战】浅谈Apache Shiro FORM URL Redirect漏洞(CVE-2023-46750)

Apache官方近期披露了CVE-2023-46750,在受影响版本中,由于在FORM身份验证中没有对认证后重定向的页面做验证,攻击者可以构造恶意的URL,使得用户重定向到恶意的URL地址。

  • 0
  • 0
  • tkswifty
  • 发布于 2023-11-28 10:00:01
  • 阅读 ( 16128 )

【Web实战】Oracle注入专题——注入注意点+排序注入绕过实战之踩坑篇

前言 今天这篇SQL注入的专题给到我们的Oracle数据库,它是甲骨文公司的一款关系数据库管理系统,其中在市面上的使用率也是很高的。因此这里有必要学习一下关于它的SQL注入的一些注意事项。我会...

  • 3
  • 0
  • Johnson666
  • 发布于 2023-11-28 09:00:02
  • 阅读 ( 2835 )

【Web实战】记某次攻防演练之内网遨游

由客户授权的一次攻防演练,从外网钓鱼到内网遨游,也算是幸不辱命,攻击路径绘制了流程图,接下来会按照我画的攻击流程图来进行讲解。

  • 10
  • 7
  • 小艾
  • 发布于 2023-11-27 10:00:02
  • 阅读 ( 3204 )