E-COM-NET
首页
在线工具
Layui镜像站
SUI文档
联系我们
推荐频道
Java
PHP
C++
C
C#
Python
Ruby
go语言
Scala
Servlet
Vue
MySQL
NoSQL
Redis
CSS
Oracle
SQL Server
DB2
HBase
Http
HTML5
Spring
Ajax
Jquery
JavaScript
Json
XML
NodeJs
mybatis
Hibernate
算法
设计模式
shell
数据结构
大数据
JS
消息中间件
正则表达式
Tomcat
SQL
Nginx
Shiro
Maven
Linux
sql注入绕过
waf
绕过
——打狗棒法
前言某狗可谓是比较好
绕过
的waf,但是随着现在的发展,某狗也是越来越难
绕过
了,但是也不是毫无办法,争取这篇文章给正在学习waf
绕过
的小白来入门一种另类的waf
绕过
。
网安Dokii
·
2024-01-23 14:40
网络安全
冰蝎4.0jsp木马浅析
前言这里简单学习一下冰蝎是怎么运行的,如何通过加密解密来
绕过
一些常见的waf设备工作流程冰蝎准备一个经过加密的字节码,放入请求体中服务端通过jsp中的密钥解密,然后调用equals方法,来获取此次执行的结果将获取到的结果通过设置的密钥加密
网安Dokii
·
2024-01-23 14:10
java
python
开发语言
Android 11
绕过
反射限制
1.问题出现的背景腾讯视频在集成我们replaysdk的时候发现这么个错误,导致整个dbmock功能完全失效。AccessinghiddenfieldLandroid/database/sqlite/SQLiteCursor;->mDriver:Landroid/database/sqlite/SQLiteCursorDriver;(greylist-max-o,reflection,denied
Android技术之家
·
2024-01-23 14:02
java
javascript
bug
反射
class
如何突破网站对selenium的屏蔽
www.site-digger.com/html/articles/20180821/653.html使用selenium模拟浏览器进行数据抓取无疑是当下最通用的数据采集方案,它通吃各种数据加载方式,能够
绕过
客户
长亭远望夜色微凉
·
2024-01-23 10:03
Viessmann Vitogate RCE漏洞复现(CVE-2023-45852)
0x02漏洞概述Vitogate300组件/cgi-bin/vitogate.cgi中的一个问题允许未经身份验证的攻击者
绕过
身份验证,通过特制的请求执行任意命令,可导致服务器失陷。
OidBoy_G
·
2024-01-23 10:54
漏洞复现
安全
web安全
PrestaShop购物系统
SQL注入
漏洞复现(CVE-2023-30150)
0x01产品简介PrestaShop是一个功能丰富,基于PHP5开发的Web2.0网上购物系统。PrestaShop具有可定制,稳定等特点。整个系统只有5.8MB,易于快速安装。0x02漏洞概述PrestaShop的部分主题中使用LeoCustomAjax模块拓展,LeoCustomAjax模块中可以在/modules/leocustomajax/leoajax.php中使用多个GET参数(cat
OidBoy_G
·
2024-01-23 10:20
漏洞复现
安全
web安全
w20webshell之文件上传
限制文件类型的文件上传(可
绕过
客户端的情况)a.开启burps
杭城我最帅
·
2024-01-23 10:49
webshell
蚁剑
菜刀
网安渗透面试题,刷这一篇就够了
安全渗透基础测试题,考点涉及到HTML、PHP、MySQL、
SQL注入
、XSS攻击、CTF、Python等随机题库代码将以下代码保存成1.py文件,运行之,根据随机到的编号做对应的题目!
马士兵教育网络安全
·
2024-01-23 07:40
网络安全全栈培训笔记(56-服务攻防-数据库安全&H2&Elasticsearch&CouchDB&Influxdb复现)
Elasticsearch&CouchDB&Influxdb复现知识点:1、服务攻防数据库类型安全2、influxdb,.未授权访问wt验证3、H2database-未授权访问-配置不当4、CouchDB-权限
绕过
配合
清歌secure
·
2024-01-23 07:33
网络安全全栈学习笔记
web安全
笔记
elasticsearch
vulhub之Zabbix篇
CVE-2016-10134--
SQL注入
一、漏洞介绍zabbix是一款服务器监控软件,其由server、agent、web等模块组成,其中web模块由PHP编写,用来显示数据库中的结果。
咩了个咩咩
·
2024-01-23 06:47
zabbix
两个黑洞跳舞制造的引力透镜效应
但是实际上并不是这样,因为这是黑洞强大的引力让背面物体的光线
绕过
了前面黑洞的阻挡。所有大质量的天体都会因为扭曲空间,而让背后的光线
绕过
。有些被遥远星系挡住的其他星体,在地球上仍然能被观察到。
华笺流香
·
2024-01-23 05:34
【漏洞复现】SpringBlade export-user接口
SQL注入
漏洞
文章目录前言声明一、SpringBlade系统简介二、漏洞描述三、影响版本四、漏洞复现五、修复建议前言SpringBlade是一个由商业级项目升级优化而来的微服务架构采用SpringBoot2.7、SpringCloud2021等核心技术构建,完全遵循阿里巴巴编码规范。提供基于React和Vue的两个前端框架用于快速搭建企业级的SaaS多租户微服务平台。声明请勿利用文章内的相关技术从事非法测试,由
李火火安全阁
·
2024-01-23 02:24
漏洞复现
SpringBlade
记一次多平台免杀PHP木马的制作过程
注意:本文转载自本作者稀土掘金博客博客地址:御坂19008号的个人主页-动态-掘金文章目录前言声明
绕过
情况使用方法运行环境
绕过
点介绍技术原理讲解变量传值覆盖模块代码执行阻断模块InazumaPuzzle
御坂19008号
·
2024-01-23 00:47
php
web安全
阿里云
算法
关于emlog6.0代码审计
1、后台标签删除处存在1处
sql注入
漏洞条件●漏洞url:http://emlog6.0.com/admin/tag.php?
黑客大佬
·
2024-01-22 23:47
代码审计
C语言函数调用栈,栈溢出基础,canary和pie保护的
绕过
思路
从这一篇文章开始我们就正式进入pwn的实战部分,本篇文章带领大家了解pwn中最简单的一类型漏洞:栈溢出原理及其利用。在了解栈溢出漏洞原理之前,我们必须得了解栈的工作原理。一.函数调用栈:从数据结构来说,栈是一种先进后出的一种数据结构,在系统中,也是如此,栈的基本操作有push和pop。我们来思考这样一个问题:我们写了一个C语言程序,在main函数中又调用了其他函数,并且这个函数有参数,那么系统是如
Shad0w-2023
·
2024-01-22 23:45
pwn从0到1
c语言
算法
安全
网络安全
解决跨域--jsonp、nginx、cors三种方式
一般来讲,浏览器为了安全的问题都是限制了跨域的访问,因而,有时候就需要想方法
绕过
浏览器的同源策略了。
abreaking2012
·
2024-01-22 22:27
java
jsonp
cors
陇剑杯两道日志分析题
SQL注入
题目描述:某应用程序被攻击,请分析日志后作答:8.1黑客在注入过程中采用的注入手法叫__布尔盲注__。
m0_57696734
·
2024-01-22 21:04
安全
SQL注入
实战:Update注入
一:Update注入原理有的程序员在写源代码的时候,只是对查询的sql语句的用户输入内容进行了过滤,忽略了update类型sql语句的用户输入的内容的过滤二、mysql的Update语句复习update语句可用来修改表中的数据,简单来说基本的使用形式为:update表名称set列名称=新值where更新条件;UPDATEtable_nameSETfield1=new-value1,field2=n
ting_liang
·
2024-01-22 21:01
sql
数据库
SQL注入
实战:Cookie注入(爆出mysql数据库名字或者版本信息)
Cookie注入:保持http连接状态1、服务器可以利用Cookies包含信息的任意性来筛选并经常性维护这些信息,以判断在HTTP传输中的状态。Cookies典型的应用是判定注册用户是否已经登录网站,用户可能会得到提示,是否在下一次进入此网站时保留用户信息以便简化登录手续,这些都是Cookies的功能。另一个重要应用场合是“购物车"之类处理。用户可能会在一段时间内在同一家网站的不同页面中选择不同的
ting_liang
·
2024-01-22 21:31
服务器
运维
SQL注入
实战:http报文包讲解、http头注入
一:http报文包讲解HTTP(超文本传输协议)是今天所有web应用程序使用的通信协议。最初HTTP只是一个为获取基于文本的静态资源而开发的简单协议,后来人们以各种形式扩展和利用它.使其能够支持如今常见的复杂分布式应用程序。HTTP使用一种用于消息的模型:客户端送出一条请求消息,而后由服务器返回一条响应消息。该协议基本上不需要连接,虽然HTTP使用有状态的TCP协议作为它的传输机制,但每次请求与响
ting_liang
·
2024-01-22 21:00
sql
数据库
什么是WAF
WAF主要用于防御Web应用攻击,例如
SQL注入
、跨站脚本攻击(XSS)、网页木马上传、命令/代码注入、文件包含、敏感文件访问、第三方应用漏洞攻击、CC攻击、恶意爬虫扫描、跨站请求伪造等。
蔡蔡-cai12354cai
·
2024-01-22 20:01
web安全
CTF - Web 干货
目录1、php反序列化之pop链构造2、常见php伪协议的使用(1)php://filter(2)php://input3、文件上传常规操作(1)前端
绕过
(2)修改文件类型(3)配合.user.ini或
Myon⁶
·
2024-01-22 19:35
web
CTF
前端
网络安全
web
CTF
web安全
php
escape函数解决like查询中特殊字符串导致
sql注入
问题
mysql正常写的like查询ssc.XXXNamelikeCONCAT('%',#{XXXName},'%')这样,传的值是特殊字符,如百分号%,下划线_,反斜杠\的时候,like条件会失效,会查出所有的数据;此时需要对这些特殊字符进行转义,这样才能保证like条件生效,可采用escape函数处理,如下:ssc.XXXNamelikeCONCAT('%$',#{XXXName},'%')esca
陌然回首7
·
2024-01-22 19:50
sql
mybatis
数据库
mysql
十个查杀引擎免杀的PHP Webshell
安装与使用一、
绕过
点使用刻意编写的变量覆盖漏洞传递参数;使用线性代数中的循环群运算原理制作程序
学安全的修狗
·
2024-01-22 19:43
php
开发语言
测试工具
网络安全
web安全
架构师的36项修炼-08系统的安全架构设计
其中Web攻击方式包括XSS跨站点脚本攻击、
SQL注入
攻击和CSRF跨站点请求伪造攻击;防护手段主要有消毒过滤、SQL参数绑定、验证码和防火墙;加密手段,主要有单向散列加密、对称加密、非对称加密;信息过滤与反垃圾主要讨论分类算法和布隆过滤器
机智阳
·
2024-01-22 18:07
java
安全架构
安全
java
后端
架构
高情商谈判(二)2019-09-03
我们在谈判遇到困难的时候,感觉前路已经堵塞,好像没有什么路能够
绕过
去。这样如同一杯纯咖啡,又苦又难受。如果我们往杯中加入糖,就犹如一个新世界展现在眼前,乌云中突现阳光,希望就在眼前。
乔凡吃西红柿
·
2024-01-22 17:48
CTF秀-WEB
CTF秀-WEB一、web02二、web3一、web021、从图中可以看出是POST类型的
SQL注入
。2、使用BurpSuitzhuab。3、发送到repeat模块。4、查看是否存在万能密码。
月亮今天也很亮
·
2024-01-22 16:04
web安全
学习
前端
数据库
网络安全
网络
ctfshow
37-WEB漏洞-反序列化之PHP&JAVA全解(上)
反序列化类似题2.2、有类魔术方法触发2.2.1、本地2.2.2、网鼎杯2020青龙大真题三、参考资料一、PHP反序列化原理未对用户输入的序列化字符串进行检测,导致攻击者可以控制反序列化过程,从而导致代码执行,
SQL
月亮今天也很亮
·
2024-01-22 16:03
学习
web安全
小迪安全
前端
php
java
反序列化
小迪
php反序列化
web安全
Jeecg jeecgFormDemoController RCE漏洞复现(CVE-2023-49442)
/的url
绕过
鉴权。并且内部有使用fast
OidBoy_G
·
2024-01-22 15:39
漏洞复现
安全
web安全
万户 ezOFFICE wf_process_attrelate_aiframe.jsp
SQL注入
漏洞复现
0x01产品简介万户OAezoffice是万户网络协同办公产品多年来一直将主要精力致力于中高端市场的一款OA协同办公软件产品,统一的基础管理平台,实现用户数据统一管理、权限统一分配、身份统一认证。统一规划门户网站群和协同办公平台,将外网信息维护、客户服务、互动交流和日常工作紧密结合起来,有效提高工作效率。0x02漏洞概述万户ezOFFICEwf_process_attrelate_aiframe.
OidBoy_G
·
2024-01-22 15:09
漏洞复现
安全
web安全
Laykefu客服系统 任意文件上传漏洞复现
0x02漏洞概述Laykefu客服系统/admin/users/upavatar.html接口处存在文件上传漏洞,而且当请求中Cookie中的”user_name“不为空时即可
绕过
登录系统后台,未经身份验证的攻击者可利用
OidBoy_G
·
2024-01-22 15:38
漏洞复现
安全
web安全
BS程序代码与安全与基本攻击/防御模式
1.引言1.1.文档说明:1.2.文档组织方式:2.正文2.1.
SQL注入
2.1.1.攻击模式:2.1.2.防御办法:2.2.脚本注入2.2.1.攻击模式2.2.2.防御方式2.3.跨站攻击2.3.1.
coollor
·
2024-01-22 13:41
网络安全
脚本
javascript
shell
sql
服务器
数据库
文件上传漏洞小结
首先进行操作系统判断改url大小写看能否正常访问windows(正常访问)无视大小写linux(不能访问)看大小写一.前端js
绕过
Bp看有没有包二.后端
绕过
MIME-Type验证查http包的Content-Type
想拿 0day 的脚步小子
·
2024-01-22 13:39
#文件上传
网络安全
web安全
安全
sqlmap 是一个自动化的 sql 注入渗透工具
一.介绍sqlmap是一个自动化的
sql注入
渗透工具,指纹检测、注入方式、注入成功后的取数据等等都是自动化的,sqlmap还提供了很多脚本.但在实践测试的时候基本用不上.用于检测和利用Web应用程序中的
技术~子云
·
2024-01-22 12:23
安全测试kali
安全
SQL 注入总结(详细)
一、前言这篇文章是最近学习
SQL注入
后的笔记,里面整理了SQL常见的注入方式,供大家学习了解
SQL注入
的原理及方法,也方便后续自己回顾,如有什么错误的地方欢迎指出!
安全不再安全
·
2024-01-22 12:51
WEB漏洞
CTF
web
mysql
数据库
安全
笔记
sql
网络安全
web安全
SQL注入
实战:宽字节注入
一、宽字节概率1、单字节字符集:所有的字符都使用一个字节来表示,比如ASCII编码(0-127)2、多字节字符集:在多字节字符集中,一部分字符用多个字节来表示,另一部分字符(可能没有)用单个字节来表示。3、宽字节注入是利用mysql的一个特性,使用GBK编码的时候,会认为两个字符是一个汉字4、PHP中编码为GBK,函数执行添加的是ASCI编码,MYSOL默认字符集是GBK等二、php中的宽字节ad
ting_liang
·
2024-01-22 12:47
sql
数据库
python自动化测试
绕过
手机验证码
自动化测试登录需使用手机验证码,但是测试水平太弱只能让开发写死验证码???不服气就试试别的方法,这里提供两种解决思路:1.从服务器日志中获取此种方法尤其适合生产数据库不开放给测试的公司,短信应用会将日志存在服务器上实现方式如下:1.1日志结构:1.2安装paramiko库用于SSH登录服务器:pipinstallparamiko1.3python编码连接服务器并查询结果importparamiko
今天不学习明天变腊鸡iiii
·
2024-01-22 09:44
接口自动化
python
自动化
【漏洞复现】(1day)Bladex快速开发平台
sql注入
漏洞
0x01阅读须知SCA御盾实验室的技术文章仅供参考,此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责。本文所提供的工具仅用于学习,禁止用于其他!!!0x02漏洞描述(一)Bladex快速开发平台BladeX是一款精心设计的
煮豆燃豆萁
·
2024-01-22 08:22
网络安全
python
web安全
漏洞复现-SpringBlade export-user SQL 注入漏洞(附漏洞检测脚本)
利用本文章所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任,一旦造成后果请自行负责漏洞描述该系统/api/blade-user/export-user接口存在
SQL
炼金术师诸葛亮
·
2024-01-22 08:50
安全
web安全
绕过
Google Wideine DRM
前言在海外,大家使用DRM(DigitalRightsManagement,数字版权管理)技术来保护自己的数字资产不被轻易盗版,以视频为例,使用DRM后,可以对视频进行加密,用户在网站上看视频时,获取的是加密后的数据流,需要进行实时解密才能播放。DRM是一个技术概念,不同公司都有自己的DRM技术实现,Google的具体技术方案叫Widevine,而Apple和Microsoft叫PlayReady
懒编程-二两
·
2024-01-22 06:38
内网穿透实现P2P通信
UDP打洞就是用来使得设备间
绕过
NAT进行通讯的一种技术。一、背景知识介绍1.什么是NAT?
barry.liu
·
2024-01-22 06:58
golang
p2p
udp
网络协议
4fiddler抓包工具的使用
1.3常见的应用场景定位前后端Bug弱网测试
绕过
界面限制直接测试服务器二、fiddler的基础操
窗边小花生
·
2024-01-22 05:08
测试基础
抓包
【BUUCTF-Web 0025】[CISCN2019 华北赛区 Day2 Web1]Hack World
URL获得提示=>table=flag;column=flagimage提交1获得imageBP抓包发现POST请求请求的内容idimage盲猜数字型注入;使用1and1=1;#测试image说明需要进行
绕过
月蚀様
·
2024-01-22 04:06
2021-07-26
苏州是个福地,每年的台风来的时候,不是绕道,就是减弱,到最后就是天气凉快了,下了点雨,台风走了,从家门口
绕过
,远眺了一下。
寂然的莫迪
·
2024-01-22 03:59
数据库开发
大纲JDBC基础数据库连接池
SQL注入
与防范事务MyBatis1.JDBC基础JDBCURL:jdbc:mysql://10.164.172.20:3306/cloud_studyjdbc:协议mysql
M_灵均
·
2024-01-21 23:00
网易课程
数据库
数据库开发
mysql
Python+pytest接口自动化之session会话保持的实现
我们可以通过Cookie
绕过
登录,其实这就是保持登录状态的方法之一。那么今天笔者想讲通过session进行会话保持。一、session(会话)session,即会话。那么什么又是会话?
爱学习的执念
·
2024-01-21 21:10
技术分享
软件测试
pytest
自动化
服务器
渗透测试靶机----SkyTower
Squidhttpproxy的代理服务,直接尝试使用这个端口进行端口转发,尝试ssh,而登录则需要ssh密码,那么思路清晰了先看看80端口的页面是什么,能否获取到有用信息直接就是登录窗,那就暴力破解,
sql
久恙502
·
2024-01-21 19:30
ubuntu
docker
linux
网络
服务器
职场“老油条”告诉你,职场遇到困难怎样“狡猾”处理
我是一个“狡猾”的人,这是我在汪涵《开讲了》说过的关于面对困难的三句话里找到的认知:001度过了这个困难,你有度过困难的智慧;002你面对困难,你有了面对困难的勇气;003你
绕过
困难,你有了
绕过
困难的狡猾我是一个
职场E姐
·
2024-01-21 17:05
防病毒软件
恶意文件
绕过
随着诸如云查杀这类技术的发展,很大程度上提高了病毒查杀的效率。但是病毒的防杀功能,也在不断提升。比如通过多层压缩或者加大了病毒自身的体积,跳过扫描引擎的
Zh&&Li
·
2024-01-21 17:00
网络安全运维
网络
安全
运维
基金初级训练营48期:结束 是另一个起点
也许当一年、十年过去,回头看自己走过的路,
绕过
的坑,会有不一样的感想,也算是对自己的一种鞭策。遇见长投确实属于偶然,日子记不太清,
陈瀚_8989
·
2024-01-21 16:22
上一页
15
16
17
18
19
20
21
22
下一页
按字母分类:
A
B
C
D
E
F
G
H
I
J
K
L
M
N
O
P
Q
R
S
T
U
V
W
X
Y
Z
其他