2025
文件包含与任意文件读取/下载漏洞
网络安全本地/远程文件包含、伪协议利用、日志写马、以及任意文件读取下载的利用与防御。
分类
共 8 篇文章
本地/远程文件包含、伪协议利用、日志写马、以及任意文件读取下载的利用与防御。
前端限制、MIME、后缀黑名单、.htaccess、条件竞争、二次渲染等上传限制的绕过手法汇总。
CSRF 的原理、Poc 构造与防御(Token/SameSite/Referer),以及结合文件上传的特殊 CSRF 场景。
into outfile 写马、日志写马等 SQL 注入 getshell 条件与手法,以及 XSS 的类型、payload 与利用。
参数化查询、预编译、WAF 等防御方案,以及堆叠注入、宽字节注入等进阶利用场景。
SQLMap 从安装、探测到脱库的常用参数与实战用法,包括 tamper、级别调整与常见问题。
SQL 注入的原理、分类(联合/报错/布尔/时间盲注)、常见注入点与手工利用思路。
域名、子域名、端口、指纹、敏感信息等维度的收集工具与思路,以及企业信息与社工库入口。