随笔分类 - PHP代码审计
摘要:前言 本篇文章是由代码审计初学者所写,如有不正确的地方还请指出。 目标寻找 看了一段时间别人写的代码审计文章后,总归要自己上手搞搞,防止审计不出来漏洞导致抑郁,就有cnvd上瞅了一眼,然后就发现了这套电商源码 随机去官网下载了下来,搭建过程很简单,不在写了。 官网地址 安装教程 开始审计 即然已经知
阅读全文
摘要:前言 这篇主要介绍了strpos函数,说明了php中弱类型比较导致的安全隐患 strpos()函数 strpos — 查找字符串首次出现的位置 作用:主要是用来查找字符在字符串中首次出现的位置 在False Beard题目中就存在一个判断问题 看下面代码 class Login { public f
阅读全文
摘要:前言 本节主要介绍了文件包含和XXE漏洞,主要引起函数是class_exists和SimpleXMLElement。 class_exists()函数 class_exists:(PHP 4,PHP 5,PHP 7) 功能:检查类是否已定义 定义:bool class_exists ( string
阅读全文
摘要:filter_var()函数 filter_var() 函数通过指定的过滤器过滤一个变量。如果成功,则返回被过滤的数据。如果失败,则返回 FALSE。 filter_var(variable, filter, options) 过滤器种类很多 这个函数按理来说没有什么问题,但是在使用FILTER_V
阅读全文
摘要:0x01 前言 偶然间看到红日团队的PHP代码审计教程,想起之前立的flag,随决定赶紧搞起来。要不以后怎么跟00后竞争呢。虽然现在PHP代码审计不吃香,但是php代码好歹能看懂,CTF中也经常遇到,挖洞也能用,所以学一手还是有作用的。 0x02 in_array() 函数 in_array :(P
阅读全文

浙公网安备 33010602011771号