0%

CTF-SSRF

SSRF介绍与简单介绍

原理:

1
服务器请求伪造是一种由web服务器发出请求的漏洞,它能够请求到与它相连的内网资源。因此SSRF主要测试目标是企业的内网系统。
阅读全文 »

文件包含

伪协议

1
php伪协议事实上就是其支持的协议与封装协议
阅读全文 »

命令执行

简单介绍

1
用户通过浏览器提交执行命令,由于服务器没有针对执行函数做过滤,导致在没有指定绝对路径的情况下就执行命令,可能会允许使用者从$PATH或程序执行环境的其他方面来执行一个恶意构造的代码
阅读全文 »

代码执行介绍

五类相关函数

1、eval+assert函数

2、preg_replace/e最新php不支持,php5广泛使用

3、用户自定义函数

4、动态函数

5、其他

阅读全文 »

CTF-SQL注入基础

万能密码:

1
1' or '1'='1
阅读全文 »