20 09月 课程干货 CTF从入门到提升(十一)文件包含 Include stdio.h Import request 很多网站的admin(管理员)入口和user(用户)入口是分开的,登陆过程所调用的函数可能都是同一个函数,最后操作的表不同。
04 09月 课堂动态 苑房弘 与 安全牛课堂 再度合作! 第5门:用户口令审计 >>> 目前帐号仍然是最主要的用户身份认证方式,但由于安全意识的淡漠,很多人仍在使用弱口令。而一旦泄漏,所有安全防范机制都将形同虚设。
15 03月 行业热点 新型Web攻击技术:RPO攻击初探 </html> jsp接受路径参数将一切分号作为参数比如path;/notpath 也会被接受作为目录 浏览器会将用户提交的URL编码解码后发给服务器
26 04月 行业热点 代码安全审计的四大误区 误区二、代码安全审计工具都会很高的误报率 我常常听到很多用户或者开发人员讨论说代码安全审计工具的误报率很高,因为检测出来的漏洞大部分都不能被直接利用或者被渗透验证。
07 03月 行业热点 警惕Apache Struts2最新(CVE-2017-5638,S02-45)高危远程代码执行漏洞 Struts 2.5 - Struts 2.5.10 漏洞描述: 恶意用户可在上传文件时通过修改
24 02月 行业热点 Google宣布攻破SHA-1,从此SHA-1不再安全! 为了防止此类攻击手段被主动使用,我们为Gmail及G Suite用户提供额外的保护措施,供其检测我们的PDF碰撞技术。另外,我们也在为公众提供一套免费的检测系统。
20 09月 课程干货 CTF从入门到提升(八)desc注入及相关例题分享 万能密码 从某张表中去读一条数据,传递的这种用户名和密码如果存在它会认为登陆成功。 举栗子: 通过false逻辑来产生true逻辑