CTF-SSRF 发表于 2021-05-25 更新于 2021-07-27 本文字数: 2k 阅读时长 ≈ 2 分钟 CTF-SSRFSSRF介绍与简单介绍原理: 1服务器请求伪造是一种由web服务器发出请求的漏洞,它能够请求到与它相连的内网资源。因此SSRF主要测试目标是企业的内网系统。 阅读全文 »
CTF-命令执行 发表于 2021-05-23 更新于 2021-07-27 本文字数: 3.2k 阅读时长 ≈ 3 分钟 命令执行简单介绍 1用户通过浏览器提交执行命令,由于服务器没有针对执行函数做过滤,导致在没有指定绝对路径的情况下就执行命令,可能会允许使用者从$PATH或程序执行环境的其他方面来执行一个恶意构造的代码 阅读全文 »
CTF-代码执行 发表于 2021-05-21 更新于 2021-07-27 本文字数: 2k 阅读时长 ≈ 2 分钟 代码执行介绍五类相关函数 1、eval+assert函数 2、preg_replace/e最新php不支持,php5广泛使用 3、用户自定义函数 4、动态函数 5、其他 阅读全文 »