文章分类 -  DVWA靶场

摘要:XSS(Stored) 存储型XSS XSS存储型攻击,攻击者事先将恶意代码上传或储存到漏洞服务器中,只要受害者浏览包含此恶意代码的页面就会执行恶意代码。这就意味着只要访问了这个页面的访客,都有可能会执行这段恶意脚本,因此储存型XSS的危害会更大。因为存储型XSS的代码存在于网页的代码中,可以说是永 阅读全文
posted @ 2022-01-02 16:48 常青园 阅读(1711) 评论(0) 推荐(0) 编辑
摘要:XSS(Reflected) 反射型XSS XSS攻击需要具备两个条件: 需要向web页面注入恶意代码; 这些恶意代码能够被浏览器成功的执行 XSS反射型漏洞 反射型XSS,顾名思义在于“反射”这个一来一回的过程。反射型XSS的触发有后端的参与,而之所以触发XSS是因为后端解析用户在前端输入的带有X 阅读全文
posted @ 2022-01-01 22:57 常青园 阅读(1440) 评论(0) 推荐(1) 编辑
摘要:XSS(DOM) DOM型XSS XSS,全称Cross Site Scripting,即跨站脚本攻击,某种意义上也是一种注入攻击,是指攻击者在页面中注入恶意的脚本代码,当受害者访问该页面时,恶意代码会在其浏览器上执行,需要强调的是,XSS不仅仅限于JavaScript,还包括flash等其它脚本语 阅读全文
posted @ 2022-01-01 21:01 常青园 阅读(1721) 评论(0) 推荐(0) 编辑
摘要:Weak Session IDs(弱会话) Weak Session IDs(弱会话),用户访问服务器的时候,一般服务器都会分配一个身份证 session id 给用户,用于标识。用户拿到 session id 后就会保存到 cookies 上,之后只要拿着 cookies 再访问服务器,服务器就知 阅读全文
posted @ 2022-01-01 15:04 常青园 阅读(1000) 评论(0) 推荐(0) 编辑
摘要:SQL Injection(Blind)(SQL注入之盲注) SQL Injection(Blind),SQL盲注,相比于常规的SQL注入,他不会将返回具体的数据信息或语法信息,只会将服务器包装后的信息返回到页面中。 常规SQL注入与SQL盲注详细对比 SQL注入 1.执行SQL注入攻击时,服务器会 阅读全文
posted @ 2021-12-27 17:15 常青园 阅读(1203) 评论(0) 推荐(0) 编辑
摘要:SQL Injection(SQL注入) SQL Injection(SQL注入),是指攻击者通过注入恶意的SQL命令,破坏SQL查询语句的结构,从而达到执行恶意SQL语句的目的。SQL注入漏洞的危害是巨大的,常常会导致整个数据库被“脱裤”,尽管如此,SQL注入仍是现在最常见的Web漏洞之一。 SQ 阅读全文
posted @ 2021-12-26 22:43 常青园 阅读(2686) 评论(0) 推荐(0) 编辑
摘要:Insecure CAPTCHA(不安全的验证码) Insecure CAPTCHA(不安全的验证码),CAPTCHA全称为Completely Automated Public Turing Test to Tell Computers and Humans Apart,中文名字是全自动区分计算机 阅读全文
posted @ 2021-12-23 10:46 常青园 阅读(1240) 评论(0) 推荐(0) 编辑
摘要:File Upload(文件上传) File Upload(文件上传),由于对上传文件的内、类型没有做严格的过滤、检查,使得攻击者可以通过上传木马文件获取服务器的webshell文件。 File Upload主题: Low 源码解析 <?php if( isset( $_POST[ 'Upload' 阅读全文
posted @ 2021-12-22 19:57 常青园 阅读(1739) 评论(0) 推荐(0) 编辑
摘要:File Inclusion(文件包含) File Inclusion(文件包含),是指当服务器开启了allow_url_include选项时,通过一些PHP的特性函数(比如:include(),require(),include_once()和require_once())利用URL去动态包含文件 阅读全文
posted @ 2021-12-22 15:38 常青园 阅读(1884) 评论(0) 推荐(0) 编辑
摘要:CSRF(跨站请求伪造) CSRF(跨站请求伪造),全称为Cross-site request forgery,简单来说,是攻击者利用受害者尚未失效的身份认证信息,诱骗受害者点击恶意链接或含有攻击代码的页面,在受害者不知情的情况下以受害者的身份像服务器发起请求,从而实现非法攻击(改密)。 CSRF主 阅读全文
posted @ 2021-12-21 20:08 常青园 阅读(2885) 评论(0) 推荐(0) 编辑
摘要:Brute Force(暴力破解) Brute Force(暴力破解),就是指黑客利用黑客字典,通过穷举法猜测用户口令。 Brute Force主题: Low 源码解析 <?php //检查变量是否设置(先看有没有Login参数) if( isset( $_GET[ 'Login' ] ) ) { 阅读全文
posted @ 2021-12-18 22:18 常青园 阅读(4615) 评论(0) 推荐(0) 编辑
摘要:Command Injection(命令注入) Command Injection(命令注入),就是指通过提交一些恶意构造的参数破坏命令语句结构,从而达到执行恶意命令的目的。 Command Injection主题: Low 源码解析 <?php if( isset( $_POST[ 'Submit 阅读全文
posted @ 2021-12-18 21:42 常青园 阅读(1701) 评论(0) 推荐(3) 编辑

点击右上角即可分享
微信分享提示