上一页 1 2 3 4 5 6 7 8 ··· 28 下一页
摘要: 总结一下python里面常见安全问题,文章大部分内容来自MisakiKata师傅的python_code_audit项目,对原文进行了一些修改,后续会使用编写了规则对代码里面是否用到这些危险函数进行相应检测 SQL注入 SQL注入漏洞的原因是用户输入直接拼接到了SQL查询语句里面,在python W 阅读全文
posted @ 2022-05-01 17:14 春告鳥 阅读(2733) 评论(0) 推荐(1) 编辑
摘要: 前言 在扫描一个网站的时候,在扫描的生命周期的不同阶段有一些信息是我们想要获取的:比如在一个网站的基础信息搜集之后,我们还想对它进行端口扫描;比如我们想要检测这个网站是否存在WAF,WAF的版本,如果存在WAF的话后续的扫描就不用继续执行了;又比如在获取了一个网站中的动态URL之后,我们想要得到JS 阅读全文
posted @ 2022-03-27 23:28 春告鳥 阅读(1334) 评论(0) 推荐(0) 编辑
摘要: 我们在渗透测试的过程中,如果存在phpinfo界面,我们会想到什么? 大部分内容摘抄自:https://www.k0rz3n.com/2019/02/12/PHPINFO%20%E4%B8%AD%E7%9A%84%E9%87%8D%E8%A6%81%E4%BF%A1%E6%81%AF/ 关于phpi 阅读全文
posted @ 2022-03-13 00:54 春告鳥 阅读(984) 评论(0) 推荐(1) 编辑
摘要: 代码执行的危险函数 eval() 把字符串作为php代码执行 早期php一句话木马都用这个 <?php @eval($_POST['shell']);?> assert() 检查一个断言是否为false,将字符串作为php代码执行 同样经常被用作一句话木马 <?php assert(@$_POST[ 阅读全文
posted @ 2022-03-11 13:52 春告鳥 阅读(2074) 评论(0) 推荐(2) 编辑
摘要: API 图是一个用于引用外部库中定义的函数,类和方法的统一接口 关于本文 本文介绍如何使用API图来引用python第三方库代码中定义的类和函数。在定义例如flask的用户输入这种外部输入流等内容时,我们可以使用API图来更方便地引用外部库函数。 模块导入 API图中最常见的入口点是导入外部模块的m 阅读全文
posted @ 2022-03-04 12:45 春告鳥 阅读(205) 评论(0) 推荐(0) 编辑
摘要: 污点追踪概述 污点追踪是指分析项目代码运行过程中可能存在安全隐患或者受污染的数据的流动情况。 在代码自动化安全审计的理论中,有一个最核心的三元组概念,就是source,sink和sanitizer source 是指漏洞污染链条的输入点,比如获取http请求的参数部分 sink 是指漏洞污染链条的执 阅读全文
posted @ 2022-03-03 13:43 春告鳥 阅读(449) 评论(0) 推荐(0) 编辑
摘要: 配置控制器Application/Home/Controller/IndexController.class.php <?php namespace Home\Controller; use Think\Controller; class IndexController extends Contro 阅读全文
posted @ 2022-03-02 12:51 春告鳥 阅读(591) 评论(0) 推荐(0) 编辑
摘要: SQL where注入 配置控制器Application/Home/Controller/IndexController.class.php <?php namespace Home\Controller; use Think\Controller; class IndexController ex 阅读全文
posted @ 2022-03-01 22:39 春告鳥 阅读(683) 评论(0) 推荐(0) 编辑
摘要: 漏洞简介 thinkphp在开启DEBUG的情况下会在Runtime目录下生成日志,虽然Thinkphp官方一再强调生产模式下需要关闭debug,但很多管理员还是忘记关闭。 ThinkPHP3日志目录: /Runtime/Logs/ /App/Runtime/Logs/ /Application/R 阅读全文
posted @ 2022-02-27 00:10 春告鳥 阅读(2579) 评论(0) 推荐(0) 编辑
摘要: 简介 ThinkPHP 是国内著名的 php开发框架,基于MVC模式,最早诞生于2006年初,原名FCS,2007年元旦正式更名为ThinkPHP。 本文主要对ThinkPHP v3的程序代码结构和一些封装操作进行分析 ThinkPHP v3.x 系列最早发布于2012年,于2018年停止维护,其中 阅读全文
posted @ 2022-02-25 15:30 春告鳥 阅读(210) 评论(0) 推荐(1) 编辑
上一页 1 2 3 4 5 6 7 8 ··· 28 下一页