包含"python"的全部内容
emlog自动备份插件泄露整站数据库备份漏洞-安全小百科

emlog自动备份插件泄露整站数据库备份漏洞

这是我第三次在自己博客里找到致命漏洞了。第一次是一个第三方存储,解决方案是删了。第二次是'EMLOG相册',也就是这篇文章:https://www.leavesongs.com/PENETRATION/emlog-important-plugin-g...
admin的头像-安全小百科admin3年前
0230
重构Sec-News之路-安全小百科

重构Sec-News之路

不知道什么时候突然发现我已经稳定运行了近半年的sec-news(http://wiki.ioin.in)突然变得特别慢,为跳转效率我也是尝试了很多方法,比如加缓存。我使用了一个叫flask-cache的缓存: https://p...
admin的头像-安全小百科admin3年前
0170
使用Let's Encrypt保护你的数据包-安全小百科

使用Let's Encrypt保护你的数据包

【过年了,每天发一篇以前的存货,一共七篇。】 Let's Encrypt是去年底推出的一个免费SSL证书,且申请这个证书基本没有任何限制,只要你证明你是域名的所有者,你就可以为你的域名申请一个SSL证...
admin的头像-安全小百科admin3年前
0200
知乎某处XSS+刷粉超详细漏洞技术分析-安全小百科

知乎某处XSS+刷粉超详细漏洞技术分析

我觉得十分经典的一个漏洞,和大家分享一下~ 好久没法前端漏洞分析了,这次来一个。 老问题导致的XSS漏洞 首先看一个XSS漏洞,这个点是老问题了, http://www.wooyun.org/bugs/wooyun-2016-0171...
admin的头像-安全小百科admin3年前
0140
安全箱子的秘密-安全小百科

安全箱子的秘密

0x01 rand缺陷导致密钥泄露 目标: http://0dac0a717c3cf340e.jie.sangebaimao.com:82/index.php 随便写点东西,抓包,发现html源码里有个?x_show_source: 于是访问 http://0dac0a717c3cf340e...
admin的头像-安全小百科admin3年前
0350
掌阅iReader某站Python漏洞挖掘-安全小百科

掌阅iReader某站Python漏洞挖掘

Python作为新一代的web开发语言,不少互联网公司内外网使用其开发站点。Python web周边还存在redis、memcached、mongod、supervisord等等服务,我们结合这些服务的一系列安全问题,将可以做很多...
admin的头像-安全小百科admin3年前
0470
神奇的opener对象-安全小百科

神奇的opener对象

看到微博上coding发了一个文章,https://coding.net/u/tvvocold/pp/125176 ,这个玩法比较老了,但可能还是有不少人不知道。大概一年前,在某个曾经很火的白帽子社区,有个白帽子的签名是他的博...
admin的头像-安全小百科admin3年前
0130
WTForm的URLXSS谈开源组件的安全性-安全小百科

WTForm的URLXSS谈开源组件的安全性

开源组件是我们大家平时开发的时候必不可少的工具,所谓『不要重复造轮子』的原因也是因为,大量封装好的组件我们在开发中可以直接调用,减少了重复开发的工作量。 开源组件和开源程序也有一些...
admin的头像-安全小百科admin3年前
0170
Cookie-Form型CSRF防御机制的不足与反思-安全小百科

Cookie-Form型CSRF防御机制的不足与反思

今天看了 https://hackerone.com/reports/26647 有感。这个漏洞很漂亮,另外让我联想到很多之前自己挖过的漏洞和写过的程序,有感而发。 Django已经在昨天修复了该漏洞 https://www.djangoproj...
admin的头像-安全小百科admin3年前
0100
谈一谈如何在Python开发中拒绝SSRF漏洞-安全小百科

谈一谈如何在Python开发中拒绝SSRF漏洞

0x01 SSRF漏洞常见防御手法及绕过方法 SSRF是一种常见的Web漏洞,通常存在于需要请求外部内容的逻辑中,比如本地化网络图片、XML解析时的外部实体注入、软件的离线下载等。当攻击者传入一个未经...
admin的头像-安全小百科admin3年前
0190