代码审计 第6页
敏感信息的明文传输漏洞-Pikachu Hacker

敏感信息的明文传输漏洞

一、什么是敏感信息的明文传输漏洞?程序在通信时以明文形式传输敏感或重要数据,这些数据可能被未经授权的攻击者嗅探。简单点来说就是当我们在网站上面提交敏感数据到服务器的过程中未进行相关...
.NET高级代码审计(第三课)Fastjson反序列化漏洞(.net json反序列化)-Pikachu Hacker

.NET高级代码审计(第三课)Fastjson反序列化漏洞(.net json反序列化)

0X00 前言Java中的Fastjson曾经爆出了多个反序列化漏洞和Bypass版本,而在.Net领域也有一个Fastjson的库,作者官宣这是一个读写Json效率最高的的.Net 组件,使用内置方法JSON.ToJSON可以快速序...
从finally块中return漏洞(finally块中的代码什么时候被执行)-Pikachu Hacker

从finally块中return漏洞(finally块中的代码什么时候被执行)

一、什么是从finally块中return?Java中的finally一般与try一起使用,在程序进入try块之后,无论程序是因为异常而中止或其它方式返回终止的,finally块的内容一定会被执行。代码在finally块中有...
Pikachu的头像-Pikachu HackerPikachu1个月前
0407
代码审计之fortify工具篇(代码 fork)-Pikachu Hacker

代码审计之fortify工具篇(代码 fork)

1.去下载装安装cms官网地址自行猜测,自行下载。主讲思路过程,任意一套系统都可。2.安装过程简单分析是否有漏洞不做安装分析,很多都程序都会删掉安装包,有兴趣的可以搞一下,这里略过。3.安...
PHP代码审计-某cms逻辑漏洞导致getshell(php include 漏洞)-Pikachu Hacker

PHP代码审计-某cms逻辑漏洞导致getshell(php include 漏洞)

以下文章来源于亿人安全 ,作者N1eC文章首发在:奇安信攻防社区https://forum.butian.net/share/2142前言 如果存在exec进行拼接的漏洞,该如何绕过 <mark>一黑俩匹配 &l...
Pikachu的头像-Pikachu HackerPikachu1个月前
04010
使用不安全的随机值漏洞(不安全的伪随机数)-Pikachu Hacker

使用不安全的随机值漏洞(不安全的伪随机数)

本期主题为使用不安全的随机值的相关介绍。一、什么是使用不安全的随机值?软件依赖于不可预测的数值使用了不充分的随机数导致的安全性降低。产生原因:计算机是一种按照既定算法运行的机器,因...
Pikachu的头像-Pikachu HackerPikachu1个月前
04012
Java代码审计之ofcms | 技术精选0140-Pikachu Hacker

Java代码审计之ofcms | 技术精选0140

本文约2000字,阅读约需5分钟。话不多说,直接开始今天的代码审计。1环境搭建Github地址如下:"https://github.com/yuzhaoyang001/ofcms"下载后,直接用IDEA打开ofcms项目,配置tomca...
加密强度不足缺陷漏洞(加密强度 取决于)-Pikachu Hacker

加密强度不足缺陷漏洞(加密强度 取决于)

一、什么是加密强度不足?大多数密码系统都需要足够的密钥大小来抵御暴力攻击。软件使用理论上合理的加密方案存储或传输敏感数据,但强度不足以达到所需的保护级别。RSA是目前最有影响力和最常用...
PHPSTROM远程调试php项目(php远程控制)-Pikachu Hacker

PHPSTROM远程调试php项目(php远程控制)

## 前言对于调试 php 项目可以说是很熟悉了,网络上的文章也有很多。前段时间朋友询问我,是否清楚 php 远程调试。远程调试只在 java 项目上操作过,也是按...
Pikachu的头像-Pikachu HackerPikachu1个月前
0397
记一次某CMS代码审计-Pikachu Hacker

记一次某CMS代码审计

作者:ddwGeGe本文转自先知社区:https://xz.aliyun.com/t/11774前言无意中浏览到某小众OA官网且可以下载到源码,随机审计一波,最后成功Getshell,大佬勿喷目录结构环境搭建WIN11 + PhpStudy(M...
Pikachu的头像-Pikachu HackerPikachu1个月前
0398