代码审计 PHP
常见函数:isset($page):检查是否存在$page参数 is_string($page):检查传入的$page参数是否为字符串类型 in_array($page, $whitelist):检查是否在$whitelist中找到传入的 $page mb_substr:截取 12345678910111213141516171819202122232425基本用法:mb_substr ( string $str , int $start [, int $length = NULL [, string $encoding = mb_internal_encoding() ]] ) : string$str:要截取的原字符串$start:起始位置(0 为首字符,负数表示从末尾开始)$length(可选):截取长度,省略则直到末尾$encoding(可选):字符编码,默认使用内部编码 常见场景示例:1.截取固定长度的中文字符串<?php$title = "奇葩天地:http://www.qipa250.com";echo mb_substr($titl...
HTTP 请求走私
HTTP请求走私是一种攻击技术,利用前端和后端服务器对HTTP请求的解析差异,将恶意请求夹带在合法请求中,从而绕过安全控制,访问敏感数据或攻击其他用户。 漏洞原理:HTTP请求走私漏洞的产生主要是因为HTTP规范提供了两种不同的方法来指定请求的结束位置:Content-Length头和Transfer-Encoding头。前端和后端服务器可能对这两种头的处理方式不同,从而导致请求边界的不同步。 Content-Length头 123456POST /search HTTP/1.1Host: normal-website.comContent-Type: application/x-www-form-urlencodedContent-Length: 11q=smuggling Transfer-Encoding头 12345678POST /search HTTP/1.1Host: normal-website.comContent-Type: application/x-www-form-urlencodedTransfer-Encoding: chunkedbq=smugg...
Linux 提权
Linux提权技巧:cp、sudo、find与环境变量利用-CSDN博客 Linux提权详解 - FreeBuf网络安全行业门户 数据库—提权思路 - FreeBuf网络安全行业门户 GNU cp / coreutils 中(常见 Linux 都是它): -P / --no-dereference:不跟随软链接,复制链接本体。 -H:只跟随 命令行参数里的软链接,复制目标内容。 -L / --dereference:跟随所有软链接,复制目标内容。 -p / --preserve[=mode|ownership|timestamps…]:默认会保留 mode(权限位)等属性。 -a / --archive:等价于 -dR --preserve=all(保留所有属性)。 通配符提权最常用的就是: 注入 --preserve=mode / -p 保留 SUID, 或者注入 -L/--dereference 跟随软链读敏感文件。 1.SUID123456789# 1) 放一个你自己的可执行文件gcc rootshell....
Windows + Linux 提权
windows提权还在苦恼Windows提权?这篇超详细总结,从零基础到精通,收藏这篇就够了!-CSDN博客 提权路线:Webshell(apache)、数据库权限 -> 系统普通用户权限 ->Administrator权限 -> System权限 一、信息收集1234567891011systeminfo # 查询系统信息,了解系统版本、补丁情况等hostname # 主机名,确认目标身份net user # 查看用户信息,看看有哪些用户可以下手netstat -ano | find "3389" # 查看3389端口(远程桌面)对应的PID,方便后续攻击wmic os get caption # 查看系统名称,更精准地了解系统版本wmic qfe get Description,HotFixID,InstalledOn # 查看补丁信息,看看哪些漏洞可以利用wmic product get name,version # 查看当前安装程序,寻找可利用的第三方软件wmic service list brief # 查询...
XSS 跨站脚本攻击
1. 一句话本质用户的输入被浏览器当成「代码」执行,而不是「纯文本」显示。本质是打破输入与输出的信任边界,浏览器无法区分恶意与正常脚本。 CTF 识别信号:源码里出现 bot / puppeteer / headless / chromium 关键词 → 99% 考 XSS。bot 的作用就是模拟管理员访问页面,触发你的 XSS。 外带 = 让 bot 的浏览器(在 admin 会话里)主动把读到的数据,当成一个「请求」发到你自己的服务器上。 2. 代码特征(看到=有洞)特征 A:后端输出到 HTML 没转义 危险写法 说明 `{{ x safe }}` {% autoescape false %} 整块关转义 render_template_string(f"...{u}") 字符串拼接模板 echo $GET['x'](PHP) 直接输出 <%= param %>(JSP) 直接输出 手拼 HTML 字符串再输出 无转义 特征...
MySQL 数据库提权(webshell + UDF)
权限提升:操作系统数据库姿势总结 - FreeBuf网络安全行业门户 【权限提升】六种数据库提权&口令获取-阿里云开发者社区 数据库提权总结 - 随风kali - 博客园 提权总结以及各种利用姿势 提权的方法总结一、系统漏洞提权 获取操作系统类型以及版本号 根据获取的系统版本号在互联网搜索exp 尝试利用exp获取权限 尝试反弹shell 二、数据库提权 MySQL数据库——udf提权 数据库提权——mof提权 数据库提权——反弹端口提权 数据库提权——启动项提权 三、第三方软件/服务提权 通过第三方软件漏洞进行提权 通过服务端口、服务协议漏洞进行提权 数据库权限1234MySQL 3306 端口弱口令爆破sqlmap 注入的 --sql-shell 模式网站的数据库配置文件中拿到明文密码信息CVE-2012-2122 等这类漏洞直接拿下 MySQL 权限 CVE-2012-2122复现:采用shell脚本:(直接返回MySQL的shell) 1for i in `seq 1 1000`; do mysql -u root --password=b...
SSRF 服务器端请求伪造
SSRF(Server-Side Request Forgery:服务器端请求伪造) 是一种由攻击者构造形成由服务端发起请求的一个安全漏洞。一般情况下,SSRF攻击的目标是从外网无法访问的内部系统。(正是因为它是由服务端发起的,所以它能够请求到与它相连而与外网隔离的内部系统) SSRF攻击中常用协议http协议(超文本传输协议)用于在Web浏览器和服务器之间传输网页和数据的通信规则。 核心特点: 请求-响应模型 浏览器(客户端) → 发送请求 → 服务器 浏览器(客户端) ← 返回响应 ← 服务器 无状态 每次请求都是独立的,服务器不记得你之前来过 需要Cookie/Session来保持登录状态 明文传输(HTTPS是加密版) HTTP:数据像明信片,谁都能看到 HTTPS:数据像密封的信件,更安全 file协议(文件协议)用于访问服务器本地文件系统: file协议数据格式: file://文件绝对路径名 例如: 123file:///etc/passwdfile:///var/www/html/index.phpfile:///usr/l...
SQL 预编译及绕过
预编译与sql注入,正则回溯绕过,mysql常见绕过,报错注入7大常用函数 - 技术栈 预编译的基础原理与作用1. 为什么预编译能防御SQL注入?假设有一个使用SQL预编译的查询语句: 12345String query = "SELECT * FROM users WHERE username = ? AND password = ?";PreparedStatement pstmt = connection.prepareStatement(query);pstmt.setString(1, username);pstmt.setString(2, password);ResultSet rs = pstmt.executeQuery(); 在这个示例中,查询语句中的参数使用了占位符,即“?”号,而不是将参数直接拼接到SQL语句中。这可以有效地防止SQL注入攻击。 SQL注入的核心原因在于:数据库将用户的输入当成了可执行的SQL代码的一部分。 普通查询:直接拼接字符串。如果用户输入 1 union select...,数据库会将其解析为两条指令。 预编译...
SoapClient 进行 SSRF + CRLF
0x01 什么是SoapSOAP是webService三要素(SOAP、WSDL、UDDI)之一: WSDL 用来描述如何访问具体的接口。 UDDI用来管理,分发,查询webService。 SOAP(简单对象访问协议)是连接或Web服务或客户端和Web服务之间的接口。其采用HTTP作为底层通讯协议,XML作为数据传送的格式。 0x02 PHP中的SoapClient类参考链接:https://www.php.net/manual/zh/soapclient.soapclient.php PHP 的 SOAP 扩展可以用来提供和使用 Web Services,这个扩展实现了6个类,其中的SoapClient类是用来创建soap数据报文,与wsdl接口进行交互的,同时这个类下也是有反序列化中常常用到的__call()魔术方法。 该类的构造函数如下: 1public SoapClient :: SoapClient (mixed $wsdl [,array $options ]) 第一个参数是用来指明是否是wsdl模式。 第二个参数为一个数组,如果在wsdl模式下,此参数...
POP 链分析 - 魔术方法
例题(NewStar_2025_小羊走迷宫):源码+分析: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748<?phpinclude "flag.php";error_reporting(0);class startPoint{ public $direction; function __wakeup(){ echo "gogogo出发咯 "; $way = $this->direction; return $way();//将对象调用为函数,__wakeup(使用unserialize时触发) }}class Treasure{ protected $door; protected $chest;//不可访问的属性 function __get($arg){ ...