约 85 条结果 · 全文检索
文章安全速报

【中危】oban_web 安全更新(GHSA-389x-rgxr-8m33)

oban_web存在安全风险,>= 2.12.0, < 2.12.5 受影响,建议升级至 2.12.5。

system · ◷ 2 · 2026-07-01
文章安全速报

【中危】oban_web 安全更新(GHSA-6xh2-93p9-vqh4)

oban_web存在安全风险,>= 2.12.0, < 2.12.5 受影响,建议升级至 2.12.5。

system · ◷ 1 · 2026-07-01
文章Web安全

SQL 注入原理与防御:从一行拼接说起

一、什么是 SQL 注入 SQL 注入(SQL Injection)是最经典、危害最广的 Web 漏洞之一。它的本质只有一句话:程序把用户输入当成了 SQL 代码,而不是数据。 当应用用字符串拼接的方式构造 SQL 语句时,如果没有对用户输入做严格处理,攻击者就能让自己输入的内容…

system · ◷ 9 · 2026-06-20
文章Web安全

XSS 跨站脚本:三种类型与现代防御体系

一、XSS 的本质 跨站脚本攻击(Cross-Site Scripting, XSS)的本质是:攻击者让浏览器执行了本不该执行的脚本。 当应用把用户提供的内容,未经处理就输出到页面 HTML 中时,如果这段内容里夹带了脚本,浏览器无法分辨它是"页面的正常部分"还是"恶意注入",于…

system · ◷ 6 · 2026-06-19
文章实用工具

网络安全人士必备的30个安全工具

本文介绍了30款常用的网络安全与渗透测试工具,涵盖网络分析、漏洞扫描、密码破解、Web安全测试等多个领域。核心工具包括Wireshark(网络封包分析)、Metasploit(漏洞利用框架)、Nmap(网络扫描)、Aircrack(无线破解)等。Web安全工具如BurpSuite、OWASP ZAP、SQLMap等可检…

system · ◷ 3 · 2026-02-12
文章Web安全

Linux等保

主机账号: root

system · ◷ 3 · 2026-02-24
文章Web安全

从JS逆向到账户接管

本文涉及的相关漏洞均已修复、本文中技术和方法仅用于教育目的;

system · ◷ 3 · 2026-04-18
讨论Web 安全

关于 Shiro 利用 的几个疑问,求大佬指点

最近在测试时遇到 Shiro 利用 的场景,踩了不少坑。 **环境:** Java + Tomcat **已尝试:** - 常规 payload 被拦 - 改了大小写、加注释 有几个点想请教: 1. 有没有比较新的绕过姿势? 2. 如何判断是否成功触发? 求各位师傅指点方向 🙏

payloadQueen · ◷ 304 · 2026-05-06
讨论Web 安全

分享一个 越权 的实战绕过思路

挖到一个站,越权 比较严,试了几种方法最后绕过去了,分享一下思路: ```http POST /api HTTP/1.1 Host: target ``` 关键点在于利用了 **分块传输** 配合参数污染。大家有更好的方法欢迎补充 👇

SecNoob · ◷ 212 · 2026-05-03
讨论Web 安全

横向移动痕迹 应急排查 Checklist(附命令)

整理了一份 横向移动痕迹 的应急排查清单,实战验证过,希望能帮到蓝队的同学: ```bash # 排查异常进程 ps auxf | grep -v '\[' | awk '{print $2,$11,$12}' # 排查定时任务 crontab -l; ls -la /etc/cron.d/ ``` 完整的我会持续更新,有补充的师傅留言。

malware_hunter · ◷ 214 · 2026-06-10
讨论Web 安全

分享一个 鉴权绕过 的实战绕过思路

挖到一个站,鉴权绕过 比较严,试了几种方法最后绕过去了,分享一下思路: ```http POST /api HTTP/1.1 Host: target ``` 关键点在于利用了 **分块传输** 配合参数污染。大家有更好的方法欢迎补充 👇

bluewatch · ◷ 210 · 2026-05-31
讨论Web 安全

横向移动痕迹 应急排查 Checklist(附命令)

整理了一份 横向移动痕迹 的应急排查清单,实战验证过,希望能帮到蓝队的同学: ```bash # 排查异常进程 ps auxf | grep -v '\[' | awk '{print $2,$11,$12}' # 排查定时任务 crontab -l; ls -la /etc/cron.d/ ``` 完整的我会持续更新,有补充的师傅留言。

redshadow · ◷ 227 · 2026-04-30
讨论Web 安全

关于 Fastjson 反序列化 的几个疑问,求大佬指点

最近在测试时遇到 Fastjson 反序列化 的场景,踩了不少坑。 **环境:** Java + Tomcat **已尝试:** - 常规 payload 被拦 - 改了大小写、加注释 有几个点想请教: 1. 有没有比较新的绕过姿势? 2. 如何判断是否成功触发? 求各位师傅指点方向 🙏

n3ko_q · ◷ 48 · 2026-06-03
讨论Web 安全

测试发帖-这是功能验证

测试正文,含代码: ``` echo hi ```

testuser_khack · ◷ 0 · 2026-06-22
讨论Web 安全

工具推荐:处理 JWT 效率翻倍

好文,期待楼主出个系列,这种实战 case 多来点。

0xRoot · ◷ 2 · 2026-06-25
讨论Web 安全

讨论:大家平时 JWT 都用什么姿势?

这个 case 在最新的 SRC 项目里挺常见的,感谢分享思路。

redshadow · ◷ 1 · 2026-07-01
讨论Web 安全

讨论:大家平时 反序列化 都用什么姿势?

好文,期待楼主出个系列,这种实战 case 多来点。

forensic_lee · ◷ 2 · 2026-07-06
文章区块链安全

区块链智能合约安全,合约无效化攻击原理与实战

在区块链安全领域,智能合约逻辑漏洞一直是攻防焦点。 合约无效化攻击 作为典型的逻辑破坏型攻击,借助 selfdestruct 合约自毁函数特性,可让正常业务合约永久失效,对链上应用造成致命影响

system · ◷ 3 · 2026-02-26
文章渗透测试

证书站常见漏洞与利用方法

注:这一段信息收集思路及技巧是笔者借鉴我大湘无事的大佬–沫颜 WEB 安全的思路。具体的可以看这个链接 Edu教育src证书信息收集思路及技巧(二)

system · ◷ 3 · 2026-03-16
文章CTF工具

专为CTF比赛封装的虚拟机,基于工具集封装多个版本和系统,更多选择,开箱即用!

市面上其实有很多同类型的系统 —— 但这里的同类型指的是在安全和渗透相关的,而对于CTFs来讲,它们是臃肿的,而且都侧重在Web安全方面,并不友好。

system · ◷ 3 · 2026-02-25
1 / 5