浅析PHP变量解析复杂规则语法
安全知识

浅析PHP变量解析复杂规则语法

177574 0

翻了好久前写过的关于php复杂语法变量解析的文章,发现很多地方存在问题。因此又查阅文档重新理解了一遍该语法,谈谈个人的理解,并记录在此。

测试WAF来学习XSS姿势(二)
安全知识

测试WAF来学习XSS姿势(二)

1172352 4

对于我这个菜鸟来说,我通过谷歌百度学习到很多前辈的资料,甚至每句话都是他的指导,我也很感激前辈的为我们铺设的道路,让我们更快的成长起来。我也乐于分享,可能有些知识点过于单调或者久远,请见谅。

2019年4月微软补丁日多个漏洞预警
安全资讯

2019年4月微软补丁日多个漏洞预警

242626 0

2019年04月10日,360CERT监测到微软于4月9日发布了4月份的安全更新。此次安全更新涵盖 Windows 本体以及多个 Windows 的核心组件(Windows,win32k,LUAFV,CSRSS,MSXML,VSScript)的代码执行/权限提升漏洞。

使用IDA Pro的REobjc模块逆向Objective-C二进制文件
安全知识

使用IDA Pro的REobjc模块逆向Objective-C二进制文件

190905 3

最近,在使用IDA Pro研究iOS应用的过程中,我发现如果想要针对某一个方法跟踪交叉引用(Cross Reference)的话,会发现其中缺失了许多实际存在的交叉引用,这对于静态分析工作的完整性造成了极大的挑战。

测试WAF来学习XSS姿势
安全知识

测试WAF来学习XSS姿势

305447 4

我也是刚刚学xss不久,难免有所出错,希望师傅指正。感兴趣的同学可以关注Github项目: https://github.com/S9MF/Xss_Test。

Confluence 未授权 RCE (CVE-2019-3396) 漏洞分析
安全知识

Confluence 未授权 RCE (CVE-2019-3396) 漏洞分析

259327 1

看到官方发布了预警,于是开始了漏洞应急。漏洞描述中指出Confluence Server与Confluence Data Center中的Widget Connector存在服务端模板注入漏洞,攻击者能利用此漏洞能够实现目录穿越与远程代码执行。

3月政企终端安全态势分析报告
安全知识

3月政企终端安全态势分析报告

444557 0

《政企终端安全态势分析报告》是“360终端安全实验室”定期发布的针对政企网络终端的安全态势分析报告。报告数据来自 360 企业安全公有云安全监测数据。

Handlebars模板注入到RCE 0day
安全知识

Handlebars模板注入到RCE 0day

215536 0

我们在一个名为handlebars的JavaScript模板库上发现了一个0day漏洞,这个漏洞可用于获取Shopify Return Magic应用上的远程代码执行权限。

CVE-2019-2444漏洞利用及相关攻击链介绍
安全知识

CVE-2019-2444漏洞利用及相关攻击链介绍

218638 0

Oracle 12c及Oracle 18c组件jssu程序存在漏洞,易受符号链接攻击影响,攻击者可利用此漏洞获得服务器root权限,此漏洞由安华金和公司安全实验室发现,CVE编号为CVE-2019-2444。本文将详细说明漏洞涉及的技术细节,并介绍与此漏洞相关的攻击手段。

.NET CLR注入方法探讨
安全知识

.NET CLR注入方法探讨

227511 1

这半年在做事件分析和威胁发现,渐渐远离了一线漏洞挖掘。可见的一段时间内,dot Net 方面应该不会再做更深入的研究,本篇文章是对 CLR 方法注入的一些总结。

【缺陷周话】第29期:返回栈地址
安全知识

【缺陷周话】第29期:返回栈地址

214646 0

代码审计是使用静态分析发现源代码中安全缺陷的方法,能够辅助开发或测试人员在软件上线前较为全面地了解其安全问题,防患于未然,已经成为安全开发生命周期 SDL 和 DevSecOps 等保障体系的重要技术手段。