小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI
一次意外的代码审计----JfinalCMS审计

本文讨论了JfinalCMS的代码审计,发现了多个安全漏洞,包括任意文件上传漏洞、存储型XSS漏洞和SSTI模板注入漏洞。审计中发现开发者未有效限制上传文件的大小和类型,导致黑客可上传恶意文件。SSTI漏洞可能导致远程代码执行。建议开发者加强安全措施,确保系统安全。

一次意外的代码审计----JfinalCMS审计

像清水一般清澈透明
像清水一般清澈透明 · 2026-07-17T14:14:20Z
浏览器 Cookie 安全机制全解析:从基础原理到关键防护实践

Cookie 是浏览器安全的重要组成部分,涉及登录和会话管理。主要安全威胁包括 XSS、CSRF 和中间人攻击。通过合理使用 Cookie 的安全属性(如 HttpOnly、Secure 和 SameSite)以及配置其生命周期,可以有效防范这些攻击。

浏览器 Cookie 安全机制全解析:从基础原理到关键防护实践

人言兑
人言兑 · 2026-01-27T06:13:53Z
CVE-2025-52662:Nuxt DevTools 中的 XSS 漏洞

Nuxt DevTools 2.6.4 修复了中等严重的安全漏洞,可能导致 XSS 攻击提取认证令牌和远程代码执行。建议用户及时升级。

CVE-2025-52662:Nuxt DevTools 中的 XSS 漏洞

Vercel News
Vercel News · 2025-11-06T13:00:00Z
XSS 攻防实践

XSS 攻防实践强调了解 XSS 漏洞的重要性,介绍其原理、分类及防御方法,并提供实践任务以帮助开发者理解。XSS 攻击可能导致用户信息泄露,因此开发者需掌握基本防范知识以提升安全性。

XSS 攻防实践

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2025-10-30T05:01:06Z

本文介绍了Java安全漏洞的复现与修复,包括RCE、SQL注入和XSS等漏洞类型,提供了具体代码示例和利用方式,强调安全防护的重要性。

Java-sec-code-master 靶场练习

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-20T01:52:31Z

本文介绍了JavaScript的核心语法,包括脚本引入、变量声明、数据类型和函数定义。强调JavaScript是弱类型语言,变量可以存储不同类型的值,并提供多种输出方式。

XSS中js学习

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-18T13:51:19Z
JavaScript安全编码

JavaScript在前端广泛应用,但安全风险高。文章提供十个安全编写JavaScript的建议,包括防止XSS攻击、使用框架自动编码、避免内联脚本、启用严格模式、利用开源工具、明确文本和后端验证输入等。这些措施能提高JavaScript的安全性,保护用户数据。

JavaScript安全编码

Stack Overflow Blog
Stack Overflow Blog · 2025-10-15T14:00:14Z

本文探讨了XSS攻击的实战场景,包括文件上传、绕过前端过滤和反射XSS。攻击者通过控制输入和数据展示,轻易探测XSS漏洞,并介绍了多种绕过WAF的技巧,如编码混淆和特殊函数混淆。

xss实战挖掘思路和绕过

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-09T14:17:13Z

XSS漏洞的价值取决于挖掘方式,POST型XSS可转为GET请求,反射型XSS可结合钓鱼邮件利用,而存储型XSS在管理系统中危害更大。DXScanGo 2.0更新增强了代码审计和自定义规则功能,帮助用户更有效地发现和利用XSS漏洞。

怎么让挖的XSS更值钱?

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-09-26T02:41:34Z

文章介绍了通过网络扫描和漏洞利用获取目标系统信息的方法,包括开放端口、使用Git提取文件、JWT认证绕过和权限提升等技术,强调了网络安全的重要性和潜在风险。

[Meachines] [Hard] Cereal Git+JWT+.NET+ysoserial+Markdown-XSS+SeImpersonatePrivilege+GraphQL

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-09-14T13:28:37Z

本文分享了三个XSS漏洞案例:文件上传、存储桶和站内信。通过修改文件和请求成功触发XSS,提醒大家在处理HTML和JS时仔细检查潜在漏洞。

【漏洞案例】三个XSS案例带你拓宽挖洞思路

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-09-09T12:43:45Z

Owasp AntiSamy 是一款开源工具,专注于通过规则驱动的内容净化来防御 XSS 攻击,确保 Web 应用的安全,适用于社交平台、CMS 和电商等场景。

Owasp AntiSamy:守护 Web 应用免受 XSS 攻击的利器

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-09-07T14:24:02Z

本文探讨了XSS(跨站脚本攻击)绕过技术,介绍了多种HTML标签及其事件触发方式,展示了如何利用这些标签和属性实现弹窗效果。同时强调了安全性和合规性,提醒读者遵循相关法律法规。

xss绕过总结

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-08-18T14:28:12Z

作者在Bugcrowd的漏洞赏金计划中发现了一个未认证的存储型XSS漏洞,攻击者可通过修改页面内容创建伪造登录页面,窃取用户凭证,可能导致账户接管及更严重的攻击。文章详细记录了漏洞的发现与利用过程。

我如何在一个公开的 Bug 奖励计划中发现关键 XSS

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-08-14T04:22:36Z

BeEF(浏览器利用框架)是一款开源工具,专注于浏览器渗透测试。它通过劫持用户浏览器实现远程控制和信息窃取,工作流程包括植入恶意脚本、双向通信和模块化攻击。用户可通过Web界面发送指令执行多种攻击。安装可通过Docker或Kali进行,需注意安全设置和兼容性。

XSS之Beef简单使用

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-08-07T22:00:00Z

Claude Code推出自动化安全审查功能,简化代码安全检测。该功能通过终端命令和GitHub Actions集成,能够自动识别和修复SQL注入、XSS等漏洞,提升代码安全性。但仍需关注性能问题。

Claude Code推出自动安全审查功能,顺便干掉了10家安全创业公司

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-08-07T04:22:12Z

研究表明,HTTP参数污染与JavaScript注入结合可绕过17种主流Web应用防火墙(WAF),仅3种WAF能有效防御复杂攻击,自动化黑客机器人实现100%绕过。这揭示了WAF在处理复杂参数时的安全漏洞,企业面临新威胁。

利用参数污染结合JS注入绕过WAF防护执行XSS攻击

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-08-04T22:16:21Z

CERT/CC发布公告,指出Partner Software的产品存在三个高危漏洞:文件上传、默认凭证和存储型XSS,可能导致远程控制系统。已发布补丁,建议用户及时更新。

政府系统曝高危漏洞:Partner软件默认管理员密码与XSS漏洞可导致远程代码执行

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-08-03T16:33:29Z

XSS漏洞是一种客户端攻击,攻击者通过在网页中插入恶意脚本来利用用户或管理员的权限。主要分为反射型、存储型和DOM型,其中反射型为非持久性攻击,存储型则将恶意代码存储在服务器上,影响所有用户。检测方法包括工具扫描和手工测试,重点关注输入点和输出处理。

XSS跨站脚本攻击(靶场实例)

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-07-26T02:55:30Z

2025年7月23日,执法部门查封了网络犯罪论坛XSS,并在乌克兰逮捕了疑似管理员。尽管主域名被没收,.onion和镜像域名仍可访问。管理员声称技术基础设施未受影响,但用户对此反应不一,部分人怀疑账号被控制。论坛恢复活动,但其控制权和功能完整性仍存疑,未来走向不明。

网络犯罪论坛XSS遭查封次日通过镜像和暗网重新上线

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-07-24T05:45:59Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
友情链接: MOGE.AI 九胧科技 模力方舟 Gitee AI 菜鸟教程 Remio.AI DeekSeek连连 53AI 神龙海外代理IP IPIPGO全球代理IP 东波哥的博客 匡优考试在线考试系统 开源服务指南 蓝莺IM Solo 独立开发者社区 AI酷站导航 极客Fun 我爱水煮鱼 周报生成器 He3.app 简单简历 白鲸出海 T沙龙 职友集 TechParty 蟒周刊 Best AI Music Generator

小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码