代码审计 第3页
.NET高级代码审计(第四课) JavaScriptSerializer反序列化漏洞-Pikachu Hacker

.NET高级代码审计(第四课) JavaScriptSerializer反序列化漏洞

0X00 前言在.NET处理 Ajax应用的时候,通常序列化功能由JavaScriptSerializer类提供,它是.NET2.0之后内部实现的序列化功能的类,位于命名空间System.Web.Script.Serialization、通过System.Web...
Pikachu的头像-Pikachu HackerPikachu18天前
03211
《安全参考》两周年刊(HACKCTO-201412-24)-Pikachu Hacker

《安全参考》两周年刊(HACKCTO-201412-24)

小编的话时光如白驹过隙,不经意间,《安全参考》已经走过两个年头了,感谢两年来大家的支持,感谢团队小伙伴的辛苦付出!~《安全参考》2014年12月第24期,也是2014年最后一期终于又如约跟大家...
Pikachu的头像-Pikachu HackerPikachu16天前
0307
.NET高级代码审计(第二课) Json.Net反序列化漏洞-Pikachu Hacker

.NET高级代码审计(第二课) Json.Net反序列化漏洞

0X00 前言Newtonsoft.Json,这是一个开源的Json.Net库,官方地址:https://www.newtonsoft.com/json ,一个读写Json效率非常高的.Net库,在做开发的时候,很多数据交换都是以json格式传输...
Pikachu的头像-Pikachu HackerPikachu18天前
02912
PHP代码执行集锦(php 执行命令)-Pikachu Hacker

PHP代码执行集锦(php 执行命令)

点击蓝字关注我们前言代码审计总要遇到命令执行或者说RCE,打CTF的过程中难免不会碰见,毕竟PHP是世界上最好的语言,总结一下命令执行函数E.g.1 <?php  error_reporting(0);&...
Pikachu的头像-Pikachu HackerPikachu18天前
0285
渗透的门被封死了,还好上帝为我开了一扇窗 | 技术精选0130-Pikachu Hacker

渗透的门被封死了,还好上帝为我开了一扇窗 | 技术精选0130

本文约1800字,阅读约需5分钟。朋友叫我帮忙,对一个网站做一下测试。主要目标是看看能不能进入服务器,收集一些建站者信息。朋友平时待我不薄,此时怎可出言拒绝?经过授权后,直接开搞!(情...
Pikachu的头像-Pikachu HackerPikachu16天前
02810
代码审计之路之白盒挖掘机 | 技术精选0143-Pikachu Hacker

代码审计之路之白盒挖掘机 | 技术精选0143

本文约4000字,阅读约需9分钟。Java审计其实和Php审计的思路一样,唯一不同的可能是复杂的框架和代码。1.正向跟踪从数据层查找变量,一级一级调用,最后到控制器,这种相对简单、快速。2.逆向思...
Pikachu的头像-Pikachu HackerPikachu18天前
02612
java代码审计(java代码审计pdf)-Pikachu Hacker

java代码审计(java代码审计pdf)

0x01代码审计的基本概念和流程1、代码审计的定义和背景Java代码审计是指对Java应用程序代码的分析,以确定是否存在安全漏洞和风险,并提出修复建议的过程。Java应用程序的开发在近年来已经成为...
Pikachu的头像-Pikachu HackerPikachu18天前
02513
报告,我已打入地方内部-Pikachu Hacker

报告,我已打入地方内部

事情是这样的,在某次省hw的时候,对目标进行打点的时候,发现ip下存在四个域名,在一个域名中发现了beifen.zip文件,而网址的功能是一个社区类型的网址。下载后打开,发现是程序的源码,sql文...
Pikachu的头像-Pikachu HackerPikachu18天前
02510
代码审计之逃不过的命运(代码有多难)-Pikachu Hacker

代码审计之逃不过的命运(代码有多难)

噩耗传来就这样被你征服,喝下你藏好的毒。。。。真的是爆头【抱头】唱征服。亡羊补牢反手就做个更新。漏洞复现• 后台增加可执行的语句。• 创建非管理组的用户• 换浏览器登录选择小明账户登...
Pikachu的头像-Pikachu HackerPikachu18天前
02512
记一次简单的XSS漏洞审计(xss漏洞的正确分类)-Pikachu Hacker

记一次简单的XSS漏洞审计(xss漏洞的正确分类)

文章来源 |MS08067 Java代码审计5期作业本文作者:zoom7 1、全局搜索XSS Filter 未发现对XSS进行过滤2、登录后发现XSS功能点3、测试4、抓包查看路由5、debug,更新数据库未做过滤6、...
Pikachu的头像-Pikachu HackerPikachu18天前
0246