Web安全
文章平均质量分 94
Web安全测试手册
介一笔记
专注网络安全实战技术。
展开
专栏收录文章
- 默认排序
- 最新发布
- 最早发布
- 最多阅读
- 最少阅读
-
【漏洞学习】PHP+Windows环境通用文件上传漏洞深度剖析
直接 getshell绕过上传校验,上传并解析PHP脚本,获取服务器控制权。文件篡改/劫持覆盖站点现有PHP文件,植入后门、篡改页面内容。通用高危不依赖特定CMS,凡Windows+PHP+黑名单上传场景均可能受影响。隐蔽性强无明显异常特征,常规日志难以发现。此漏洞是PHP与Windows系统特性冲突仅校验后缀≠安全,必须结合文件名净化、存储隔离、环境限制多重防护。该思路至今仍适用于Windows服务器上传漏洞挖掘,是Web安全入门必学经典漏洞。本文是「Web安全」系列内容,点击。原创 2026-05-28 09:00:48 · 388 阅读 · 0 评论 -
【漏洞学习】Discuz! 高危设计缺陷深度剖析:Windows短文件名导致数据库泄露
在Web安全领域,CMS系统因部署广泛、代码开源,长期是漏洞挖掘的重点目标。Discuz!作为国内最主流的论坛程序,历史上暴露出大量高危漏洞。本文聚焦——Discuz!存在的Windows短文件名设计缺陷,该漏洞可直接导致数据库备份文件被非法下载、数据泄露,对理解文件路径安全、系统层特性利用具有极高学习价值。该漏洞属于无需登录、无需交互、一键利用数据泄露:直接拖库,获取全站核心数据权限提升:通过数据库密钥获取后台/服务器权限隐蔽性强:无日志痕迹,不易被管理员发现Discuz!原创 2026-05-28 08:52:25 · 557 阅读 · 0 评论 -
【Black Hat】零点击劫持AI代理:从提示注入到企业核心数据泄露
随着Microsoft Copilot Studio、Salesforce Einstein、Google AI助手等企业级AI代理大规模落地,AI代理已承担邮件自动处理、客户支持、CRM对接、内部数据检索等核心业务。但BlackHat安全峰会研究团队证实:当前主流AI代理存在架构性安全缺陷,攻击者可通过零点击间接提示注入,完全劫持AI代理行为,窃取企业核心数据,且无需用户点击、确认、打开任何文件,攻击隐蔽性极强。原创 2026-05-27 16:20:26 · 408 阅读 · 0 评论 -
【Web安全】JWT常见安全漏洞总结
在当今的Web开发中,JSON Web Token(JWT)作为身份认证与授权的常用凭证,广泛应用于前后端分离、微服务等架构。然而,由于服务端配置不当、算法使用不规范等原因,JWT容易出现多种漏洞,被攻击者利用来实现越权访问或伪造身份。JWT由Header(头部)、Payload(载荷)、Signature(签名)三部分构成,主要用于实现无状态的身份验证。正常情况下,服务端通过校验签名来确认JWT的完整性与合法性。原创 2026-05-19 18:32:12 · 736 阅读 · 0 评论 -
【Black Hat】BingBang 案例复盘:Azure AD 配置失误攻陷 Bing
大家好,今天带来BlackHat 经典 BingBang 攻击案例深度拆解。这是一次由Azure AD 多租户配置缺陷引发的高危入侵:安全研究员仅靠错误配置,就拿下 Bing 后台 CMS,实时篡改搜索结果、植入 XSS,甚至窃取用户 Outlook/Teams/SharePoint 全量数据。本文结合大会内容,还原漏洞原理→攻击链路→实战演示→修复建议,适合云安全、身份认证、渗透测试方向学习。BingBang 是云身份安全教科书级案例。原创 2026-05-19 18:29:12 · 606 阅读 · 0 评论 -
【漏洞学习】网盘高危漏洞深度剖析:存储型XSS与CSRF的组合攻击
在Web安全领域,各类漏洞不断涌现,今天我们聚焦于一个极具代表性的案例——2014年百度云网盘的存储型XSS + CSRF组合漏洞。此漏洞在当年影响广泛,对于深入理解组合攻击思路具有重要价值,无论是新手学习入门,还是资深人士巩固知识,都十分值得深入探究。数据泄露:可窃取受害者网盘内的文件列表、敏感文件(如文档、照片),造成个人信息泄露;数据破坏:能够任意删除、重命名受害者网盘文件,导致数据丢失,影响用户正常使用;攻击扩散:可通过受害者的网盘分享,进一步传播恶意链接,扩大攻击范围,形成连锁危害。原创 2026-05-16 14:20:35 · 822 阅读 · 0 评论 -
【漏洞学习】聊天机器人安全漏洞实战:服务器端JavaScript注入探秘
为啥设process.query为null呢?回到chatbot.ts文件,要是bot值为null,机器人就没响应。所以我们先设它为null,又添加了新用户到数据库。这样既禁用了聊天机器人,还注册了自己的用户。以上就是这次分享的SSJI漏洞利用实战。对Node.js安全测试或聊天机器人漏洞挖掘感兴趣的话,强烈推荐用OS 2 Shop靶场练习,能在不破坏真实系统的情况下,学会服务器端代码注入技巧。原文链接:https://www.youtube.com/watch?原创 2026-05-16 13:32:19 · 471 阅读 · 0 评论 -
【Web安全】AI自动化实现前端加密算法逆向分析
借助TRAE工具的solo模式,输入特定的网站登录相关信息,它就能自动模拟用户操作,通过抓包、分析前端代码等一系列操作,逆向分析出登录请求中密码字段的加密方式,并输出用于加解密的Python脚本。核心就是利用TRAE工具自动化处理复杂的加密分析流程,大大提高效率。维度传统方式TRAE方式效率手动分析,耗时费力自动化分析,快速高效准确性容易遗漏关键代码系统化搜索,准确性高复杂度需要深入理解前端代码无需深入理解,一键输出门槛需要较强的逆向能力降低入门门槛。原创 2026-05-09 15:59:43 · 1034 阅读 · 0 评论 -
【Web安全】Blind XSS漏洞:从挖掘到防御
⚠️本博文所涉安全渗透测试技术、方法及案例,仅用于网络安全技术研究与合规性交流,旨在提升读者的安全防护意识与技术能力。任何个人或组织在使用相关内容前,必须获得目标网络 / 系统所有者的明确且书面授权,严禁用于未经授权的网络探测、漏洞利用、数据获取等非法行为。原创 2026-04-28 15:53:51 · 663 阅读 · 0 评论 -
【Web安全】PHP内置Web服务器SSRF漏洞:从原理到实战利用全解析
这个PHP内置服务器的漏洞,是因为通配符路径解析错误导致能构造SSRF攻击。触发条件:PHP内置服务器加上根路径的index.php。绕过关键:把IP转成无点编码。防御核心:别在生产环境用PHP内置服务器。本文是「Web安全基础」系列内容,点击专栏导航查看全部系列内容。原创 2026-04-15 12:36:20 · 482 阅读 · 0 评论 -
【Web安全】一文读懂Web缓存欺骗漏洞:原理、危害与防御
Web缓存欺骗是一种隐蔽性很强的安全漏洞。简单来说,就是攻击者构造特殊的URL,让缓存服务器把用户的敏感数据当成静态资源缓存起来。比如,服务器通常会根据URL后缀(像.css、.js等)来判断是否缓存内容,攻击者就利用这一点,在敏感数据接口的URL后面拼接上静态资源后缀。而服务器路由解析又比较宽松,会忽略后缀去处理敏感接口请求,这样缓存服务器就会把包含用户敏感信息(如会话令牌、个人信息等)的响应缓存下来,攻击者再访问这个URL时,就能获取到这些敏感数据了。原创 2026-04-15 12:15:48 · 498 阅读 · 0 评论 -
高版本JDK环境下Hessian 4.0.60的JNDI注入反序列化攻击分析与利用
本文分析了在高版本JDK环境中,针对Hessian 4.0.64的反序列化漏洞利用技术。通过特殊的Payload构造,结合和等组件,攻击者可以绕过限制实现JNDI注入攻击,最终导致远程代码执行(RCE)。本文旨在帮助安全测试人员理解该漏洞的利用原理和检测方法。本文分析的高版本JDK下Hessian反序列化漏洞利用技术,展示了即使在高安全限制环境下,通过精心构造的Payload和异常触发机制,仍然可能实现JNDI注入和RCE攻击。这种攻击手法的成功利用需要服务端开启。原创 2025-09-11 13:06:18 · 1279 阅读 · 0 评论 -
低版本JDK环境Hessian 4.0.60结合ROME+JNDI的反序列化攻击详解
本章聚焦Hessian 4.0.60版本在低版本JDK(如1.8.0_66)环境下的反序列化安全风险,详细梳理通过ROME链构造恶意数据,结合JNDI注入实现远程代码执行(RCE)的完整攻击流程,为安全测试人员提供可复现、可理解的实战分析。本文相关代码。原创 2025-09-09 12:03:56 · 619 阅读 · 0 评论 -
AI 安全新威胁:ASCII Smuggling 隐形指令注入,你的AI正在偷偷泄密
本文详细讲解AI安全领域新型攻击手法——ASCII Smuggling(ASCII走私),通过零宽Unicode隐形字符实现提示词注入,可在用户无感知情况下操控LLM执行恶意指令,窃取邮箱、附件等隐私数据,并给出可落地的防御方案。原创 2026-03-30 11:00:00 · 600 阅读 · 0 评论 -
初探 Web 环境下的 LLM 安全:攻击原理与风险边界
在数字化转型加速的今天,大型语言模型(LLM)已成为企业提升服务效率的核心工具 —— 从智能客服实时响应客户需求,到内容平台自动生成营销文案,LLM 的深度集成正重塑在线业务形态。然而,这种 “AI 赋能” 的背后潜藏着隐蔽的安全陷阱:当 LLM 与企业内部系统、第三方 API 深度绑定,其对数据和功能的访问权限可能被攻击者利用,成为突破防线的 “隐形通道”。原创 2025-07-18 11:14:38 · 1993 阅读 · 0 评论 -
AI 暗战: 回声室攻击 —— 解锁大模型安全防御的隐秘战场
回声室攻击是一种针对大语言模型的隐蔽式对抗攻击手段,其核心逻辑是通过多轮对话的渐进式引导,将模型的响应逐步导向有害内容(如违法指导、危险操作等),同时全程规避敏感词检测和单次对话风险评估。这种攻击如同“温水煮青蛙”,每一轮交互看似合法无害,却通过上下文的累积与自我强化,最终让模型输出违背安全准则的信息。语义伪装:用中性概念(如“化学合成”“小说创作”)替代敏感主题(如“毒品制造”“犯罪教程”),通过隐喻、类比或虚构场景掩盖真实意图。上下文绑定。原创 2025-08-27 11:20:05 · 2187 阅读 · 0 评论 -
Web LLM 安全剖析:以间接提示注入为核心的攻击案例与防御体系
LLM面临提示注入(含直接和间接,间接可通过外部源植入恶意指令)、训练数据中毒(污染训练数据致输出错误信息)、敏感数据泄露(被诱导泄露训练数据中敏感信息)等攻击;实战中可通过评论注入指令、利用不安全输出等方式实施攻击。防御需强化API权限(加身份验证,由应用控权限)、管好敏感数据(清理训练数据、给LLM最小权限)、不依赖提示词防御(需技术手段)。原创 2025-07-21 10:32:53 · 1810 阅读 · 1 评论 -
大语言模型(LLM)提示词注入安全测试小结
提示词注入测试需覆盖“直接注入+敏感词绕过+间接注入”三类场景,即使部分手法看似已修复,仍需逐一验证(厂商修复可能不彻底或存在版本差异);LLM辅助RCE挖掘的核心是“利用LLM自适应能力迭代Payload”,需保证接口描述精准,同时结合传统漏洞挖掘思路(参数遍历、过滤规则试探)扩展测试维度;测试前需明确授权范围,避免违规操作;记录所有步骤和结果,便于复现分析;可补充输出风险测试(XSS/CSRF)、压力测试(拒绝服务)完善评估;原创 2026-02-07 13:31:28 · 1747 阅读 · 0 评论 -
【代码安全审计】OpenSSL 使用不当导致证书链校验被绕过
检查 X509_STORE_CTX 方法,第二个参数 X509_STORE *store 需要保证可信,外部无法篡改。不要依赖外部传入的 X509_STORE,而是使用系统或应用程序内置的受信任存储。.csr 证书签名请求。.crt 签名后的证书。原创 2025-06-17 12:21:43 · 987 阅读 · 0 评论 -
【代码安全审计】CJSON库内存泄漏检查
CJSON库使用指南摘要:CJSON是处理JSON数据的轻量级C语言库,提供序列化和反序列化功能。它使用动态内存管理,开发者需手动释放内存。主要释放函数为cJSON_Delete(用于递归释放JSON对象树)和cJSON_free(用于释放字符串)。创建型函数(如cJSON_CreateObject)生成的对象需用cJSON_Delete释放,而打印函数(如cJSON_Print)返回的字符串需用cJSON_free释放。原创 2025-06-09 20:54:08 · 657 阅读 · 0 评论 -
【Web安全】一文搞懂HTTP异步缓存攻击:原理、实战与防御
我们日常访问网站时,CDN、缓存服务器这类中间服务会把网站的静态资源(比如JS、CSS、图片)缓存下来,下次用户访问时直接返回缓存内容,以此加快访问速度、减轻服务器压力。而异步缓存攻击,就是利用缓存服务器和后端服务对请求头的解析逻辑不一致,把恶意内容“投毒”到目标网站的缓存里。后续所有正常用户访问目标资源时,都会拿到被篡改的恶意内容,相当于给整个网站的用户“埋雷”,而且一次投毒就能持续生效,隐蔽性极强。异步缓存攻击本质上是一套“逻辑错位”的利用手段:用缓存服务器和后端服务对Host。原创 2026-04-09 11:00:00 · 432 阅读 · 0 评论 -
【Web安全】iframe注入漏洞从入门到实战
iframe注入是跨站脚本攻击(XSS)的典型变体,也是Web安全中高频出现的漏洞类型,其本质是后端未对用户可控内容做过滤/编码,导致恶意<iframe>标签被拼接进页面并被浏览器解析执行,属于后端代码层面的漏洞,前端仅能做辅助防御,无法从根源解决。该漏洞的核心危害是让攻击者能在目标网站中嵌入恶意页面,实现钓鱼、窃取用户Cookie、植入木马、劫持用户操作等恶意行为。iframe注入作为XSS的典型变体,本质是后端未对用户可控内容做HTML编码,导致恶意标签被浏览器解析执行。原创 2026-03-30 11:00:00 · 469 阅读 · 0 评论 -
【Web安全】HTTP请求走私与CL.TE漏洞从入门到实战
CL.TE 漏洞优先解析头,按指定长度截断请求,认为请求已结束。优先解析头,按分块编码规则继续处理后续数据。这种解析差异会导致攻击者嵌入的恶意请求被后端误认为是下一个合法用户的新请求,从而实现「请求走私」。CL.TE 漏洞是 HTTP 请求走私中最常见的类型,其本质是前端与后端对 HTTP 消息边界的解析不一致。通过构造特殊请求嵌入恶意代码,攻击者可劫持用户会话、窃取敏感信息甚至实现 SSRF。尽管 HTTP/2 已逐步普及,但由于 HTTP/1.1 的广泛存在,该漏洞仍需重点防范。原创 2026-03-23 18:29:15 · 789 阅读 · 0 评论 -
【Web安全】HOST碰撞漏洞测试指南
在渗透测试中,Nginx作为主流的反向代理和Web服务器,其域名与IP的映射配置错误是高频的安全隐患,而HOST碰撞技术正是挖掘这类问题的核心手段。很多小白会疑惑,明明能ping通服务器IP,却无法访问站点,或是部分内网服务藏在Nginx后无法直接探测,这背后大概率是Nginx的host配置规则导致,而HOST碰撞就能帮我们突破这种访问限制,找到配置漏洞。本文从基础原理讲起,全程聚焦实操,教你用两款工具快速检测Nginx是否存在映射配置错误。新增参数说明:-p。原创 2026-03-15 16:51:16 · 924 阅读 · 0 评论 -
【Web安全】URL跳转漏洞:XSS与未授权访问延伸危害
在【Web安全】逻辑漏洞之URL跳转漏洞:原理、场景与防御已经对URL跳转漏洞进行了基础的介绍,但是近期在渗透中发现由该漏洞引发其他形式的问题,因此本文进行补充。URL跳转漏洞的危害远不止钓鱼攻击,其与XSS的结合利用和未授权/越权访问的延伸危害,能直接突破网站的权限边界和内网防护,造成更严重的信息泄露和服务器被控制风险。测试时需跳出“仅测试外部跳转”的思维,重点验证伪协议利用和内网/高权限页面跳转;防御的核心不是简单的“拦截外部域名”,而是实现协议、地址、权限的三重校验。原创 2026-03-08 13:57:14 · 1029 阅读 · 0 评论 -
【Web安全】点击劫持:小白也能看懂的漏洞原理与防护
点击劫持是一种超隐蔽的Web漏洞,简单说就是攻击者把你的网站“藏”在自己的恶意页面里,让你在不知情的情况下,点了攻击者想让你点的按钮/链接。打个比方:你看到的是攻击者页面上的“领取红包”按钮,实际这个按钮下面藏着你已登录的购物网站的“确认付款”按钮,你一点“领红包”,其实是点了“付款”,钱就被转走了。整个过程你完全没察觉,因为攻击者的页面会把你的网站变成透明的,只露出他想让你点的位置,本质就是**“偷你的点击操作”**。点击劫持的本质是偷点击。原创 2026-03-03 12:30:46 · 1003 阅读 · 0 评论 -
【Web安全】CORS跨域漏洞:小白也能看懂的漏洞解析与防护
CORS跨域漏洞的核心风险只在“敏感接口”,判断漏洞的关键是“是否信任攻击者可控的Origin + 是否允许携带凭证”;防御的核心是“严格限定Origin、谨慎用Credentials头”。它和XSS偷Cookie是两种不同的攻击方式,但组合后危害会翻倍,测试和防护时都要重点关注。本文是「Web安全基础」系列内容,点击专栏导航查看全部系列内容。原创 2026-03-01 12:00:21 · 1407 阅读 · 0 评论 -
【Web安全】XML注入全手法拆解
关于 XXE 漏洞的安全实践请参考文章,本文聚焦实战中 XML 注入的手法总结。原创 2026-02-07 13:28:42 · 1120 阅读 · 0 评论 -
【Web安全】JeecgBoot框架SRC高频漏洞分析总结
JeecgBoot是国内主流的开源低代码开发平台,基于Spring Boot、MyBatis-Plus、Vue3等技术栈构建,涵盖快速开发、表单设计、报表统计、流程引擎等核心功能,广泛应用于政府、企业、互联网等领域,承担业务系统快速搭建、数据管理、协同办公等关键任务。原创 2025-11-09 16:04:11 · 2644 阅读 · 0 评论 -
【Web安全】JSONP劫持:小白也能懂的原理、场景与防御
在Web开发中,跨域数据交互是常见需求。JSONP作为早期解决跨域问题的方案,凭借“绕过同源策略”的特性被广泛使用。但它的设计缺陷也埋下了安全隐患——JSONP劫持漏洞,攻击者无需复杂技术,就能窃取用户在目标网站的敏感数据(如个人信息、登录状态、交易记录等)。本文将沿用通俗化讲解风格,从同源策略基础到攻击全流程,再到检测与防御,带安全小白彻底搞懂JSONP劫持的核心逻辑,守住跨域交互的安全防线。原创 2025-11-09 10:26:02 · 1390 阅读 · 0 评论 -
【Web安全】泛微OA框架SRC高频漏洞分析总结
泛微OA是国内主流的企业级协同办公系统,由泛微网络开发维护,涵盖e-cology(大型企业版)e-office(中小企业版)e-wechat(移动办公版)三大核心产品线,广泛应用于金融、政府、互联网、制造业等领域,承担企业内部流程审批、文档管理、客户关系维护、数据统计分析等核心业务。原创 2025-11-02 09:54:10 · 2503 阅读 · 1 评论 -
【Web安全】OAuth2.0 框架高频安全风险总结
OAuth2.0是目前主流的开放授权协议,广泛应用于第三方登录(如微信、QQ登录)、API接口授权(如开放平台接口调用)等场景,核心作用是在资源所有者(用户)、客户端(第三方应用)、授权服务器、资源服务器四者间建立安全的授权流程,避免用户直接向第三方暴露账号密码。原创 2025-10-27 14:28:31 · 1243 阅读 · 0 评论 -
【Web安全】转义字符注入?转义也会失效的SQL注入
转义函数不是万能的,它的安全依赖于PHP和MySQL的字符集一致。如果两边"翻译错了",哪怕是0x810xDF这样的"半个字",都能让反斜杠的保护失效,导致注入。同步字符集是基础,预处理语句是王道——这两个做到了,绝大多数SQL注入都能防住。原创 2025-10-06 13:45:00 · 1560 阅读 · 0 评论 -
【Web安全】CSV 注入的安全测试指南:从原理到防御实践
在数据交换场景中,CSV(逗号分隔值)格式因简单通用被广泛应用,但看似无害的文件格式却隐藏着被称为 “CSV 注入”(CSV Injection)的安全风险。当导出数据在Excel工具中打开时造成严重危害。本文将系统解析 CSV 注入的原理、测试方法与防御策略,帮助安全测试人员和开发者构建有效的防护体系。CSV 注入作为一种隐蔽但危害显著的漏洞,常被开发者和测试人员忽视。默认安全:所有用户输入均视为不可信,强制进行安全处理多层防御:结合输入验证、输出编码、解析器配置和安全工具场景适配。原创 2025-09-16 08:52:17 · 1125 阅读 · 0 评论 -
【Web安全】XXE 漏洞总结解析:从解析器安全到防御实践
在 XML 数据交互场景中,XXE(XML External Entity Injection,XML 外部实体注入)漏洞是常见且危害较大的安全隐患。攻击者通过构造恶意 XML payload,利用解析器对外部实体的不当处理,可实现读取服务器本地文件、探测内网端口、执行远程代码(部分场景)等攻击。本文将聚焦 Java 生态下的 XML 解析器,结合安全与不安全解析器分类,拆解漏洞原理与防御方案。原创 2025-09-16 08:22:11 · 1402 阅读 · 0 评论 -
【Web安全】XXL-JOB框架SRC高频漏洞分析总结
XXL-JOB是国内主流的开源分布式任务调度框架,由徐雪里开发维护,以轻量易用、高可用、适配分布式场景等特性,广泛应用于互联网、金融等行业,承担定时任务调度、批量数据处理等核心业务。其架构核心为“调度中心(负责任务配置与触发)”与“执行器(负责任务实际运行)”,二者协同实现分布式任务管理。随着其部署范围扩大,低版本因安全设计不足,暴露出API未授权访问、默认弱口令、反序列化注入等高频漏洞,成为安全响应中心(SRC)常见安全事件诱因,可能导致服务器被控、业务数据泄露等严重后果。原创 2025-09-12 11:41:23 · 2922 阅读 · 2 评论 -
【实战案例】从“未上锁的门“到服务器沦陷:Docker Remote API未授权访问漏洞深度解析
90%的高危漏洞都源于基础配置错误。就像案例中的企业,可能只是管理员在配置Docker时多写了一行,却为攻击者打开了一扇大门。对于安全小白来说,不需要一开始就掌握复杂的技术,而是要养成"安全配置"的习惯:安装软件后检查默认密码是否修改、开放端口是否必要、权限设置是否合理。这些看似微小的操作,恰恰是抵御大多数攻击的第一道防线。在网络安全的世界里,没有"绝对安全",但永远有"更安全"的选择。从今天开始,检查一下你负责的服务器——那扇"未上锁的门",可能就在某个被忽略的角落。原创 2025-07-30 09:57:21 · 1648 阅读 · 1 评论 -
【实战案例】基于接口解耦缺陷的 “验证码分离” 安全漏洞深度剖析
今天,我们要聚焦的就是这样一个典型案例 —— 某系统登录接口因验证码验证与登录请求分离而存在的设计缺陷。这个被评定为 “中危” 的漏洞,看似影响有限,却可能成为攻击者实施撞库攻击的突破口,给系统安全带来极大威胁。接下来,我们将从案例分析、测试方法到安全防御,全方位拆解这一漏洞,让即使是安全小白也能透彻理解其中的门道。此次存在漏洞的系统地址为,其登录相关的接口主要有两个:在正常的登录流程中,步骤如下:然而,问题就出在这两个接口是相互分离的。这意味着,攻击者可以绕过图片验证码的验证环节,直接调用登录接口进行账户原创 2025-07-31 10:33:30 · 1216 阅读 · 1 评论 -
【Web安全】命令注入与代码注入漏洞解析及安全测试指南
在Web安全领域,注入类漏洞一直是威胁系统安全的“重灾区”。其中,命令注入(Command Injection)和代码注入(Code Injection)因其能直接危害系统权限、破坏数据完整性,成为安全测试人员重点关注的对象。命令注入允许攻击者通过可控输入执行系统终端命令,直接接管服务器;代码注入则能让攻击者注入恶意代码并执行,灵活性更高,危害范围更广。本文将从代码审计角度出发,解析两种漏洞的产生原理、关键代码特征、利用限制及检测要点,帮助安全测试人员快速识别并验证此类漏洞,为系统安全防护提供依据。原创 2025-09-05 09:33:33 · 2781 阅读 · 8 评论 -
【Web安全】Java应用敏感信息泄露安全测试指南
在Java应用(尤其是基于Spring Boot框架的应用)中,敏感信息泄露是常见的安全风险之一。这些泄露通常源于框架组件的默认配置不当,例如监控端点、数据库连接池控制台、API文档工具等未做安全防护,可能导致攻击者获取系统架构、数据库凭证、接口设计等敏感信息,进而发起针对性攻击。原创 2025-09-03 11:17:05 · 1582 阅读 · 3 评论
分享