会员
众包
新闻
博问
闪存
赞助商
HarmonyOS
Chat2DB
所有博客
当前博客
我的博客
我的园子
账号设置
会员中心
简洁模式
...
退出登录
注册
登录
龙哥盟
掠夺·扩张·投机·博弈
博客园
首页
新随笔
联系
订阅
管理
上一页
1
···
809
810
811
812
813
814
815
816
817
···
851
下一页
2017年3月28日
Web Hacking 101 中文版 九、应用逻辑漏洞(一)
摘要: 九、应用逻辑漏洞 作者:Peter Yaworski 译者:飞龙 协议:CC BY-NC-SA 4.0 应用逻辑漏洞不同于其他我们讨论过的类型。虽然 HTML 注入、HTML 参数污染和 XSS 都涉及到提交一些类型的潜在恶意输入,应用落地及漏洞实际上涉及到操纵场景和利用 Web APP 代码中的
阅读全文
posted @ 2017-03-28 10:41 绝不原创的飞龙
阅读(23)
评论(0)
推荐(0)
2017年3月27日
Web Hacking 101 中文版 十、跨站脚本攻击(二)
摘要: 4. 雅虎邮件存储型 XSS 难度:低 URL:Yahoo Mail 报告链接:https://klikki.fi/adv/yahoo.html 报告日期:2015.12.26 奖金:$10000 描述: 雅虎邮件编辑器允许人们将图片通过 HTML IMG 标签嵌入到邮件中。这个漏洞在 HTML I
阅读全文
posted @ 2017-03-27 21:38 绝不原创的飞龙
阅读(14)
评论(0)
推荐(0)
Web Hacking 101 中文版 十、跨站脚本攻击(一)
摘要: 十、跨站脚本攻击 作者:Peter Yaworski 译者:飞龙 协议:CC BY-NC-SA 4.0 描述 跨站脚本,或者 XSS,涉及到站定包含非预期的 JavaScript 脚本代码,它随后传给用于,用户在浏览器中执行了该代码。它的一个无害示例为: alert('XSS'); 这会调用 Jav
阅读全文
posted @ 2017-03-27 10:44 绝不原创的飞龙
阅读(23)
评论(0)
推荐(0)
Web Hacking 101 中文版 十六、模板注入
摘要: 十六、模板注入 作者:Peter Yaworski 译者:飞龙 协议:CC BY-NC-SA 4.0 模板引擎是允许开发者或设计师在创建动态网页的时候,从数据展示中分离编程逻辑的工具。换句话说,除了拥有接收 HTTP 请求的代码,从数据库查询必需的数据并且之后将其在单个文件中将其展示给用户之外,模板
阅读全文
posted @ 2017-03-27 09:53 绝不原创的飞龙
阅读(23)
评论(0)
推荐(0)
2017年3月26日
Web Hacking 101 中文版 十一、SQL 注入
摘要: 十一、SQL 注入 作者:Peter Yaworski 译者:飞龙 协议:CC BY-NC-SA 4.0 描述 SQL 注入,或者 SQLi 允许黑客将 SQL 语句注入到目标中并访问它们的数据库。它的潜力是无穷的,通常使其成为高回报的漏洞,例如,攻击者能够执行所有或一些 CURD 操作(创建、读取
阅读全文
posted @ 2017-03-26 21:43 绝不原创的飞龙
阅读(11)
评论(0)
推荐(0)
Web Hacking 101 中文版 十五、代码执行
摘要: 十五、代码执行 作者:Peter Yaworski 译者:飞龙 协议:CC BY-NC-SA 4.0 描述 远程代码执行是指注入由漏洞应用解释和执行的代码。这通常由用户提交输入,应用使用它而没有任何类型的处理或验证而导致。 看一下这行代码: $var = $_GET['page']; eval($v
阅读全文
posted @ 2017-03-26 15:20 绝不原创的飞龙
阅读(16)
评论(0)
推荐(0)
Web Hacking 101 中文版 十四、XML 外部实体注入(二)
摘要: 作者:Peter Yaworski 译者:飞龙 协议:CC BY-NC-SA 4.0 示例 1. Google 的读取访问 难度:中 URL:google.com/gadgets/directory?synd=toolbar 报告链接:https://blog.detectify.com/2014/
阅读全文
posted @ 2017-03-26 12:23 绝不原创的飞龙
阅读(16)
评论(0)
推荐(0)
2017年3月25日
Web Hacking 101 中文版 十四、XML 外部实体注入(一)
摘要: 十四、XML 外部实体注入 作者:Peter Yaworski 译者:飞龙 协议:CC BY-NC-SA 4.0 XML 外部实体(XXE)漏洞涉及利用应用解析 XML 输入的方式,更具体来说,应用程序处理输入中外部实体的包含方式。为了完全理解理解如何利用,以及他的潜力。我觉得我们最好首先理解什么是
阅读全文
posted @ 2017-03-25 20:30 绝不原创的飞龙
阅读(13)
评论(0)
推荐(0)
2017年3月24日
Web Hacking 101 中文版 十三、子域劫持
摘要: 十三、子域劫持 作者:Peter Yaworski 译者:飞龙 协议:CC BY-NC-SA 4.0 描述 子域控制就真的是听上去那样,它是一种场景,恶意用户能够代表合法站点来申请一个子域。总之,这一类型的漏洞涉及站点为子域创建 DNS 记录,例如,Heroku(主机商),并且从未申请过该子域。 e
阅读全文
posted @ 2017-03-24 18:14 绝不原创的飞龙
阅读(20)
评论(0)
推荐(0)
Web Hacking 101 中文版 十二、开放重定向漏洞
摘要: 十二、开放重定向漏洞 作者:Peter Yaworski 译者:飞龙 协议:CC BY-NC-SA 4.0 描述 根据 OWASP,开放重定向出现在应用接受参数并将用户重定向到该参数值,并且没有对该值进行任何校验的时候。 这个漏洞用于钓鱼攻击,便于让用户无意中浏览恶意站点,滥用给定站点的信任并将用户
阅读全文
posted @ 2017-03-24 16:07 绝不原创的飞龙
阅读(36)
评论(0)
推荐(0)
上一页
1
···
809
810
811
812
813
814
815
816
817
···
851
下一页
公告