代码审计共127篇
日志伪造漏洞(日志伪造漏洞怎么办)-Pikachu Hacker

日志伪造漏洞(日志伪造漏洞怎么办)

本期主题为日志伪造漏洞的相关介绍。01什么是日志伪造漏洞?应用程序通常使用日志文件来存储事件或事务的历史,以供以后查看、收集统计信息或调试。根据应用程序的性质,检查日志文件的任务可以...
Pikachu的头像-Pikachu HackerPikachu1个月前
0445
Session Fixation 会话固定漏洞有哪些修补方法?-Pikachu Hacker

Session Fixation 会话固定漏洞有哪些修补方法?

本期主题为会话固定(CWE-384: Session Fixation)漏洞的相关介绍。一、什么是会话固定?对用户进行身份鉴别并建立一个新的会话时没有让原来的会话失败。二、会话固定漏洞的构成条件有哪些?当用户...
Xcheck之PHP代码安全检查(php安全问题)-Pikachu Hacker

Xcheck之PHP代码安全检查(php安全问题)

1 PHP安全检查引擎Xcheck的php引擎支持原生php的安全检查,也支持对国内主流框架编写的web应用进行安全检查,覆盖包括Thinkphp,Laravel,CodeIgniter,Yii,Yaf等web框架,对尚未覆盖的框架如果有...
.NET高级代码审计(第二课) Json.Net反序列化漏洞-Pikachu Hacker

.NET高级代码审计(第二课) Json.Net反序列化漏洞

0X00 前言Newtonsoft.Json,这是一个开源的Json.Net库,官方地址:https://www.newtonsoft.com/json ,一个读写Json效率非常高的.Net库,在做开发的时候,很多数据交换都是以json格式传输...
WECHAT二维码闪退分析(微信扫二维码会闪退是什么情况)-Pikachu Hacker

WECHAT二维码闪退分析(微信扫二维码会闪退是什么情况)

作者:hu1y40(洞源实验室,安全工程师) 一、 事件背景腾讯旗下的微信是一款社交通讯应用程序,由中国互联网巨头腾讯公司开发和运营。作为一款领先的社交应用,微信在全球范围内拥有...
对XML外部实体引用的不当限制(对xml内部实体扩展没有防护作用的是)-Pikachu Hacker

对XML外部实体引用的不当限制(对xml内部实体扩展没有防护作用的是)

01 什么是对XML外部实体引用的不当限制?该软件处理的XML文档可能包含带有URI的XML实体,这些URI可以解析为超出预期控制范围的文档,从而导致产品将不正确的文档嵌入其输出中。XML文档可以选择包...
HTTP响应拆分漏洞(http响应三部分)-Pikachu Hacker

HTTP响应拆分漏洞(http响应三部分)

一、什么是HTTP响应拆分?HTTP响应拆分是由于应用程序未对用户提交的数据进行严格过滤,如果用户输入的值中注入了CRLF字符,有可能改变HTTP报头结构。HTTP响应拆分漏洞,也叫CRLF注入攻击。CR、L...
代码审计 | 利用思维导图快速读懂框架和理清思路-Pikachu Hacker

代码审计 | 利用思维导图快速读懂框架和理清思路

学习代码审计要熟悉三种技术,分四部分走一.编程语言 1.前端语言 html/javascript/dom元素使用,主要是为了挖掘xss漏洞,jquery 主要写一些涉及到CSRF脚本使用的或者DOM型XSS,JSON劫...
实战 | .NET高级代码审计反序列化Gadget之ExpandedWrapper-Pikachu Hacker

实战 | .NET高级代码审计反序列化Gadget之ExpandedWrapper

0x01 背景ExpandedWrapper在XmlSerializer反序列化过程发挥了至关重要的作用,完美的扩展了两个泛型类且它的公开的属性可以存储投影结果,正是由于提供了这么多强大的功能才被反序列化漏洞发现...
EmptySynchronized Block空的同步块缺陷漏洞分析-Pikachu Hacker

EmptySynchronized Block空的同步块缺陷漏洞分析

由于CWE对源代码缺陷描述的准确性和权威性,源代码缺陷检测厂家逐渐在产品和服务中引用CWE中的相关信息。CWE(Common Weakness Enumeration,通用缺陷枚举)是由美国国土安全部国家计算机安全部门...