会员
周边
新闻
博问
闪存
众包
赞助商
Chat2DB
所有博客
当前博客
我的博客
我的园子
账号设置
会员中心
简洁模式
...
退出登录
注册
登录
快乐小馄子
博客园
首页
新随笔
联系
订阅
管理
2021年1月18日
任意文件下载漏洞学习笔记
摘要: ###任意文件下载漏洞 很多网站有文件下载功能,即客户端发送下载请求给服务端,这个请求里面包括了需要下载的内容。如果服务端没有对客户端请求的内容(如下载类型等)做限制,攻击者可以通过修改请求内容来下载获得服务端任意文件。 通过修改文件类型等操作,可以得到服务器端配置文件,数据库信息,甚至是站点源码等
阅读全文
posted @ 2021-01-18 18:03 快乐小馄子
阅读(62)
评论(0)
推荐(0)
2020年12月28日
逻辑漏洞学习笔记
摘要: 逻辑漏洞是由于程序员开发时只是单纯的考虑了常规情况,并没有考虑完全,造成了错误的程序逻辑,出现了一些在特殊的异常情况下的错误漏洞,。攻击者攻击业务逻辑层的漏洞,从中获利。
阅读全文
posted @ 2020-12-28 23:06 快乐小馄子
阅读(127)
评论(0)
推荐(0)
2020年12月27日
越权漏洞学习笔记
摘要: 本来该普通用户只能对自己的信息进行操作,但是有由于开发人员的疏忽,没有在后台判断用户,而导致该普通用户能会其他用户的信息进行操作。
阅读全文
posted @ 2020-12-27 20:51 快乐小馄子
阅读(108)
评论(0)
推荐(0)
文件包含漏洞学习笔记
摘要: 文件包含:程序开发员会将经常用的函数写在单个文件中,之后用到时就可以直接调用该文件,提高代码重用性。但正是由于这种可调用,从而导致客户端可以调用一个恶意文件,造成文件包含漏洞。
阅读全文
posted @ 2020-12-27 17:41 快乐小馄子
阅读(133)
评论(0)
推荐(0)
2020年12月26日
文件上传漏洞学习笔记
摘要: 攻击者在上传文件功能区上传了一个脚本代码文件。通过代码获得了执行服务器段命令能力,得到webshell。
阅读全文
posted @ 2020-12-26 23:38 快乐小馄子
阅读(192)
评论(0)
推荐(0)
xss攻击学习笔记
摘要: xss攻击(Cross Site Scripting)全称跨站脚本攻击。通过嵌入恶意脚本代码到正常的用户能访问到的网页。当用户正常访问该页面时,执行恶意代码。是非常普遍的一种web漏洞。xss攻击可窃取cookie信息,监听用户行为,威胁web服务器安全,危害极大。
阅读全文
posted @ 2020-12-26 18:36 快乐小馄子
阅读(180)
评论(0)
推荐(0)
2020年12月24日
SQL注入学习笔记
摘要: SQl注入是在web应用程序对用户输入的数据的合法性没有判断或过滤不严,而使得攻击者可以在web中事先定义好的查询语句的结尾上添加额外的SQL语句,实现非法操作,以此来实现执行数据库的任意查询,得到数据库数据信息。
阅读全文
posted @ 2020-12-24 17:10 快乐小馄子
阅读(153)
评论(0)
推荐(0)
公告