会员
众包
新闻
博问
闪存
赞助商
HarmonyOS
Chat2DB
所有博客
当前博客
我的博客
我的园子
账号设置
会员中心
简洁模式
...
退出登录
注册
登录
simonbaker
博客园
首页
新随笔
联系
管理
订阅
上一页
1
2
3
4
5
6
···
35
下一页
2025年5月26日
Cofense披露新型钓鱼攻击手法:利用 Blob URI 绕过 SEG
摘要: Cofense 检测到一种成功将凭证网络钓鱼页面传送到用户收件箱的新技术:blob URI。Blob URI 由浏览器生成,用于显示和处理只有该浏览器才能访问的临时数据。 攻击流程图 似乎有多个活动使用 blob URI 进行凭据网络钓鱼。用于登录的活动诱饵,比如接收加密消息等。 通常,使用 blo
阅读全文
posted @ 2025-05-26 19:05 simonbaker
阅读(10)
评论(0)
推荐(0)
2025年1月25日
Linux上安装DVWA,小白也能上手
摘要: dvwa是什么? dvwa全称是Damn Vulnerable Web Application,自己翻译吧。 它是一款非常实用的Web应用安全学习和测试平台。 那我就在linux上安装下看看。 对了,我这里的linux是centos 7。 首先,dvwa需要什么? 1、数据库:mysql 2、web
阅读全文
posted @ 2025-01-25 23:07 simonbaker
阅读(118)
评论(0)
推荐(0)
2024年12月5日
技术揭秘:yargs-parser漏洞背后的修复之道
摘要: 背景: 有另一个项目,扫描后也出现了yargs-parser@11.1.1漏洞。 是不是可以按照之前文章的方法来解决? package.json依赖包漏洞之yargs-Parser输入验证错误漏洞 第一步: 是查看是否存在漏洞的版本和依赖树结构。 执行命令:npm ls yargs-parser@1
阅读全文
posted @ 2024-12-05 09:00 simonbaker
阅读(19)
评论(0)
推荐(0)
2024年11月4日
vue项目接入CDN域名:你可能会碰到的问题
摘要: 背景 项目需要接入cdn加速域名,但只能在生产环境验证。 所以发版之前本地先准备好cdn的包,然后发版的时候部署到生产环境, 结果发现,点击菜单后页面的URL不对了,静态资源加载是可以的。 本来页面URL是这样的:test.com/app/xpg/ind… 但点击菜单后,把cdn的域名加上去了:te
阅读全文
posted @ 2024-11-04 23:46 simonbaker
阅读(41)
评论(0)
推荐(0)
2024年10月12日
JavaScript原型链污染漏洞分析
摘要: 原型链污染漏洞CVE: 1、yargs-Parser 输入验证错误漏洞(CVE-2020-7608) 2、tough-cookie 安全漏洞(CVE-2023-26136) 3、JSON5 原型污染漏洞(CVE-2022-46175) 漏洞描述: 1、yargs-Parser 输入验证错误漏洞(CV
阅读全文
posted @ 2024-10-12 14:19 simonbaker
阅读(141)
评论(0)
推荐(0)
2024年9月26日
package.json依赖包漏洞之nodejs-glob-parent正则表达式拒绝服务漏洞
摘要: 背景 有个安全扫描的流水线,扫描了负责的项目之后,发现一些漏洞。 需要说明的是,这个扫描只是针对package.json文件,扫的是依赖树,而不是项目源代码,也不是打包后的代码。 但既然是漏洞,都是可以好好学习下的。 nodejs-glob-parent正则表达式拒绝服务漏洞(CVE-2020-28
阅读全文
posted @ 2024-09-26 20:08 simonbaker
阅读(41)
评论(0)
推荐(0)
2024年9月14日
package.json依赖包漏洞之tough-cookie原型污染漏洞
摘要: 背景 有个安全扫描的流水线,扫描了我负责的项目之后,发现一些漏洞。 需要说明的是,这个扫描只是针对package.json文件,扫的是依赖树,而不是项目源代码,也不是build打包后的代码。 这些正是我们提升项目安全性的宝贵机会。让我们一起来看看这些发现,并学习如何将它们转化为我们的优势。 toug
阅读全文
posted @ 2024-09-14 09:26 simonbaker
阅读(134)
评论(0)
推荐(0)
package.json依赖包漏洞之yargs-Parser输入验证错误漏洞
摘要: 背景 有个安全扫描的流水线,扫描了负责的项目之后,发现一些漏洞。 需要说明的是,这个扫描只是针对package.json文件。 扫的是依赖树,而不是项目源代码,也不是打包后的代码。 但既然是漏洞,都是可以好好学习下的。 yargs-Parser输入验证错误漏洞(CVE-2020-7608) 被扫描出
阅读全文
posted @ 2024-09-14 09:24 simonbaker
阅读(57)
评论(0)
推荐(0)
2024年2月27日
《程序员必读的职业规划书》读后感
摘要: 一、程序员职业的四大象限: 详情请查看: 《程序员必读的职业规划书》读后感
阅读全文
posted @ 2024-02-27 19:44 simonbaker
阅读(8)
评论(0)
推荐(0)
2024年2月20日
window.open漏洞揭秘:你了解多少?
摘要: window.open是javascript中的一个方法,用于在新的浏览器窗口或标签页中打开指定的URL。然而,如果不正确地使用,它可能会引入安全漏洞。 一、window.open漏洞Demo Demo是一个简单的html,点击button,然后通过window.open打开另一个地址,比如百度首页
阅读全文
posted @ 2024-02-20 14:13 simonbaker
阅读(230)
评论(0)
推荐(0)
上一页
1
2
3
4
5
6
···
35
下一页
公告