摘要: 敏感信息泄露概述 由于后台人员的疏忽或者不当的设计,导致不应该被前端用户看到的数据被轻易的访问到。 比如: 通过访问url下的目录,可以直接列出目录下的文件列表;** 输入错误的url参数后报错信息里面包含操作系统、中间件、开发语言的版本或其他信息;** 前端的源码(html,css,js)里面包含 阅读全文
posted @ 2021-02-18 11:00 paidx0 阅读(36) 评论(0) 推荐(0) 编辑
摘要: 目录遍历漏洞概述 在web功能设计中,很多时候我们会要将需要访问的文件定义成变量,从而让前端的功能便的更加灵活。 当用户发起一个前端的请求时,便会将请求的这个文件的值(比如文件名称)传递到后台,后台再执行其对应的文件。 在这个过程中,如果后台没有对前端传进来的值进行严格的安全考虑,则攻击者可能会通过 阅读全文
posted @ 2021-02-18 10:35 paidx0 阅读(75) 评论(0) 推荐(0) 编辑
摘要: xss漏洞可以被用来进行钓鱼攻击、前端js挖矿、用户cookie获取,甚至可以结合浏览器自身的漏洞 对用户主机进行运程控制 XSS测试流程 1、在目标上找输入点,比如查询接口、留言板 2、 输入一组 “特殊字符(>,',"等)+唯一识别字符” ,点击提交后,查看返回源码,看后端返回的数据是否有处理 阅读全文
posted @ 2021-02-18 08:56 paidx0 阅读(177) 评论(0) 推荐(0) 编辑