最新发布第26页
如何使用Ox4Shell反混淆Log4Shell的Payload
关于Ox4Shell Ox4Shell是一款针对Log4Shell Payload代码反混淆工具,自从Log4Shell漏洞(CVE-2021-44228)被发现之后,很多工具都开始尝试对Log4Shell Payload进行混淆处理,以便更好...
【初级】Struts2_048 远程代码执行
CVE-2017-9791漏洞描述:攻击者构造恶意字段值(value)通过Struts2的struts2-struts1-plugin传递给被攻击主机,从而实现RCE,获取远程主机的控制权限。影响版本:Struts版本为:2.3.x参考资料...
JAVA常用框架SQL注入审计
SQL注入代码审计 一、JDBC拼接不当造成sql注入 JDBC存在两种方法执行SQL语句,分别为PreparedStatement和Statement,相比Statement ,PreparedStatement会对SQL语句进行预编译,Statement会...
【初级】Zoneminder 未授权访问
CVE-2016-10140 CVE-2016-10140 漏洞描述:ZoneMinder v1.30和v1.29捆绑的Apache HTTP Server配置中存在信息泄露和认证绕过漏洞,允许远程未认证攻击者浏览web根目录下的所有目录。 POC:/?view...
打造一款日志分析工具
一、简介 作为一名安全从业者,网络安全事件的应急响应工作是必不可少的,那么在应急支撑时,针对大量的日志数据便需要借助自动化工具实现快速的归类检测,并提取出所需的关键日志数据。本篇文...
【初级】Next.js目录遍历
CVE-2020-5284漏洞描述:在 Next.js 直到9.3.1中已发现了分类为致命的漏洞。 受影响的是未知功能。 手动调试的不合法输入可导致 目录遍历。影响版本: < 9.3.2 参考资料: https://www.youtu...
CodeQL 提升篇
如果已经了解CodeQL基础知识相信如下内容对各位有一定的帮助 功能 编译 闭源项目创建数据库,可以使用该工具:https://github.com/ice-doom/codeql_compile 历史查询 在VSCode左侧可以的QUERY H...
【初级】Rconfig 远程命令执行
CVE-2019-16662漏洞描述:rConfig是一款开源的网络设备配置管理实用工具,在rConfig的帮助下,网络工程师可以快速、频繁地管理网络设备的快照。在近期的一次研究过程中,我在rConfig的两个代码...
OpenRASP SQL注入绕过
OpenRASP介绍 OpenRASP即应用运行时自我保护,“可直接注入到被保护应用的服务中提供函数级别的实时防护,可以在不更新策略以及不升级被保护应用代码的情况下检测/防护未知漏洞”——https://ra...
【初级】Shiro 身份验证绕过
cve-2020-13933 漏洞描述:Apahce Shiro 由于处理身份验证请求时出错 存在 权限绕过漏洞,远程攻击者可以发送特制的HTTP请求,绕过身份验证过程并获得对应用程序的未授权访问。 影响版本:Apach...