会员
众包
新闻
博问
闪存
赞助商
HarmonyOS
Chat2DB
所有博客
当前博客
我的博客
我的园子
账号设置
会员中心
简洁模式
...
退出登录
注册
登录
GooDaiQi
博客园
首页
新随笔
联系
订阅
管理
2023年9月17日
刷题记录(八)
摘要: buuctf-One Pointer PHP 题目给了源码: add_api.php: <?php include "user.php"; if($user=unserialize($_COOKIE["data"])){ $count[++$user->count]=1; if($count[]=1
阅读全文
posted @ 2023-09-17 16:55 ordigard
阅读(41)
评论(0)
推荐(0)
2023年9月10日
刷题记录(七)
摘要: buuctf-Think-Java 题目给了附件,是几个class文件,反编译以后查看内容 其中导入了swagger框架,该框架提供了一个可视化的UI页面展示web应用的接口。方便调用和测试。访问/swagger-ui.html页面,得到接口如下: 审计反编译的代码,发现采用字符串拼接的方式构造sq
阅读全文
posted @ 2023-09-10 16:06 ordigard
阅读(28)
评论(0)
推荐(0)
2023年9月3日
刷题记录(六)
摘要: ### buuctf-Nextphp 打开题目,是一段简单的php代码: ```php system("echo Hello World>./test.txt"); echo file_get_contents("test.txt"); //输出结果为Hello World ?> ``` 在环境目录
阅读全文
posted @ 2023-09-03 17:32 ordigard
阅读(28)
评论(0)
推荐(0)
2023年8月29日
刷题记录(五)
摘要: ### 攻防世界-bug 启动环境发现有登陆、注册、找回密码三个功能  随便注册一个用户 
评论(0)
推荐(0)
2023年8月20日
刷题记录(四)
摘要: ## 攻防世界-wife_wife 环境中有登陆和注册页面,注册界面有admin的选项,猜测此题需要伪造admin身份。 
评论(0)
推荐(0)
2023年8月16日
刷题记录(三)
摘要: ### 攻防世界-Confusion1 打开环境,主页导航有三个选项,其中注册和登陆页面报错404,但提示了flag的位置 
评论(0)
推荐(0)
2023年8月7日
刷题记录(二)
摘要: ### catcat-new 点击主页的一个链接 `http://61.147.171.105:55571/info?file=Persiancat.txt` 可能存在任意文件读取漏洞,读取/etc/passwd文件 
评论(0)
推荐(0)
2023年7月30日
二次反序列化
摘要: 2023巅峰极客BabyURL 题目给了jar包,反编译以后项目结构:  在IndexController里有反序
阅读全文
posted @ 2023-07-30 22:54 ordigard
阅读(363)
评论(0)
推荐(0)
2023年7月24日
初探Java反序列化
摘要: #### 1.缘起 在Java中,序列化是将对象转换成数据字节流,反序列化是将数据字节流转换成对象。由于Java的开发生态里各种第三方库组件相互依赖,当Java开发中常用的基础底层组件出现安全问题时,就会导致大量基于这些底层库构建的上游应用受到威胁。反序列化漏洞是在各种Java基础底层库里常见的漏洞
阅读全文
posted @ 2023-07-24 16:45 ordigard
阅读(122)
评论(0)
推荐(0)
2023年7月16日
原型链污染
摘要: JavaScript里只有对象的概念,每个对象都有一个私有属性指向另一个名为原型(prototype)的对象。原型对象也有自己的原型,层层向上直到一个对象的原型为null。null没有原型,是原型链(prototype chain)的最后一个节点。 ### \_\_proto\_\_和prototy
阅读全文
posted @ 2023-07-16 22:12 ordigard
阅读(197)
评论(0)
推荐(0)
下一页
公告