文件上传漏洞

大部分是需要回显储存路径才能打后续操作的,如果没有回显路径要不再想想。?(雾)

前端检测

阅读全文 »

SSTI(模板注入)漏洞

模板引擎(这里特指用于Web开发的模板引擎)是为了使用户界面与业务数据(内容)分离而产生的,它可以生成特定格式的文档,利用模板引擎来生成前端的html代码,模板引擎会提供一套生成html代码的程序,然后只需要获取用户的数据,然后放到渲染函数里,然后生成模板+用户数据的前端html页面,然后反馈给浏览器,呈现在用户面前。

模板引擎也会提供沙箱机制来进行漏洞防范,但是可以用沙箱逃逸技术来进行绕过。

阅读全文 »

菜鸟第一次打这种公开赛,感觉被橄榄了,第二天两个pyjail是一点办法都没有啊。。。

听C3师傅说这还不算是上强度的

而且准备转型Web却只做出来一个签到属于是。。有点丢人了

阅读全文 »

RCE(远程代码执行漏洞)原理及漏洞相关

RCE,Romote Code Execution漏洞,即通过向后台服务器远程注入系统命令或代码来控制后台系统

系统命令执行函数

阅读全文 »

文件包含漏洞

依赖于include(),require(),include_once(),require_once()这些函数的漏洞

什么叫包含呢?以PHP为例,我们常常把可重复使用的函数写入到单个文件中,在使用该函数时,直接调用此文件,而无需再次编写函数,这一过程叫做包含

阅读全文 »

浅浅记录一下BUU里感觉比较有价值的题目

0荷兰宽带泄露

image-20241207192240105

阅读全文 »
0%