包含"js ??"的全部内容
远程命令与代码执行总结 - 作者:130421106-安全小百科

远程命令与代码执行总结 – 作者:130421106

作者:掌控安全-VeekRCE一.漏洞成因简介RCE为两种漏洞的缩写,分别为Remote Command/Code Execute,远程命令/代码执行。远程命令执行远程系统命令执行(操作系统命令注入或简称命令注入)是一种...
admin的头像-安全小百科admin3年前
0390
thinkphp6的另反序列化分析 - 作者:合天智汇-安全小百科

thinkphp6的另反序列化分析 – 作者:合天智汇

Forward之前分析过tp6的一个链;当时是利用__toString方法去进行的中转,从而实现前后两个链的链接,这次是两个另外链条;利用的是可控类下的固定方法进行中转;开始分析;首先环境可以composer...
admin的头像-安全小百科admin3年前
0100
冰蝎,从入门到魔改 - 作者:酒仙桥六号部队-安全小百科

冰蝎,从入门到魔改 – 作者:酒仙桥六号部队

0x01 什么是冰蝎?'冰蝎'是一个动态二进制加密网站管理客户端。在实战中,第一代webshell管理工具'菜刀'的流量特征非常明显,很容易就被安全设备检测到。基于流量加密的webshell变得越来越多,'...
admin的头像-安全小百科admin3年前
070
记一次逆向破解微信小程序参数签名 - 作者:True521-安全小百科

记一次逆向破解微信小程序参数签名 – 作者:True521

前言在一个平淡无奇的午后,接到一个新的活——对某微信小程序进行渗透测试。老规矩,倒了杯茶,准备开始新一天轰轰烈烈的干活(摸鱼)。然鹅,BurpSuite 上号不到 2 min 我就发现今天的砖头有...
admin的头像-安全小百科admin3年前
090
经典的shiro反序列化漏洞分析 - 作者:130421106-安全小百科

经典的shiro反序列化漏洞分析 – 作者:130421106

作者:掌控安全学员-holic0x01、前言​ 相信大家总是面试会问到java反序列化,或者会问到标志性的漏洞,比如shiro反序列化,或者weblogic反序列化漏洞。那我就这篇文章为大家讲解一下,不懂的可...
admin的头像-安全小百科admin3年前
0150
VulnHub-DevGuru 1 渗透测试 - 作者:ch4ngeba-安全小百科

VulnHub-DevGuru 1 渗透测试 – 作者:ch4ngeba

靶场信息:地址:https://www.vulnhub.com/entry/devguru-1,620/发布日期:2020年12月7日缺陷:中级(取决于经验)目标:获得user.txt与root.txt并获得root权限运行:VMware Workstation 16.x P...
admin的头像-安全小百科admin3年前
0170
再谈Laravel Debug mode RCE(CVE-2021-3129)漏洞 - 作者:MrAnonymous-安全小百科

再谈Laravel Debug mode RCE(CVE-2021-3129)漏洞 – 作者:MrAnonymous

前言Laravel是一套简洁、开源的PHP Web开发框架,旨在实现Web软件的MVC架构。2021年01月12日,Laravel被披露存在一个远程代码执行漏洞(CVE-2021-3129)。当Laravel开启了Debug模式时,由于Lara...
admin的头像-安全小百科admin3年前
0380
Laravel 8 反序列化分析 - 作者:合天智汇-安全小百科

Laravel 8 反序列化分析 – 作者:合天智汇

forwardlaravel的版本已经到了8;这里分析一个laravel8的反序列化漏洞,但是让我感到意外的是,这个漏洞竟然在低版本的laravel上依然可以存在,从根本来说这个漏洞是laravel的mockery组件漏洞,...
admin的头像-安全小百科admin3年前
0100
代码审计之旅-JtopCMS文件上传漏洞(CNVD-2021-05471) - 作者:光通天下-安全小百科

代码审计之旅-JtopCMS文件上传漏洞(CNVD-2021-05471) – 作者:光通天下

漏洞信息CNVD-IDCNVD-2021-05471公开日期2021-02-26危害级别高 ([AV:N/AC:L/Au:N/C:C/I:C/A:C])影响产品合肥明靖信息科技有限公司 JTopCMS 4.0.0漏洞描述JTopCMS基于JavaEE标准,是用于管理站点...
admin的头像-安全小百科admin3年前
0140
实战攻防演习样本分析之CobaltStrike - 作者:奇安信威胁情报中心-安全小百科

实战攻防演习样本分析之CobaltStrike – 作者:奇安信威胁情报中心

一、概述CobaltStrike是一款由美国Strategic Cyber公司开发的渗透测试套件。其集成了远程Shell、傻瓜式提权、用户凭据窃取、socks代理、文件操作,伪装钓鱼等选项,几乎涵盖了APT攻击链中的所有...
admin的头像-安全小百科admin3年前
0150