欢迎关注微信公众号渗透云笔记
1前言
一个很老的cms了,感谢小阳师傅给的练手cms,以下仅为此cms其中一个任意文件读取漏洞和任意文件删除漏洞的审计笔记。
2Cms目录分析
拿到这个cms的时候发现是基于thinkphp3.2.3的框架结构开发的,代码审计前,看了下thinkphp3.2.3的开发手册,在看了整体目录和部分代码后,对目录的一个分析(仅为个人见解):
2024年10月05日
欢迎关注微信公众号渗透云笔记
一个很老的cms了,感谢小阳师傅给的练手cms,以下仅为此cms其中一个任意文件读取漏洞和任意文件删除漏洞的审计笔记。
拿到这个cms的时候发现是基于thinkphp3.2.3的框架结构开发的,代码审计前,看了下thinkphp3.2.3的开发手册,在看了整体目录和部分代码后,对目录的一个分析(仅为个人见解):
2024年10月05日
一、准备
两台服务器:
一台前端html服务器 http://admin.tp_mall.com
一台后端获取数据及redis数据库服务器 http://api.tp_mall.com
后端php框架:thinkphp5.1
jsonp
二、流程及原理
用户登录页 http://admin.tp_mall.com/login/login.html
ajax表单提交登录
登录成功将id、uname、usalt、loginTime通过aes对称加密生成token
2024年10月05日
1 字符串”\r”,”\n”,”\t”,”\x20”分别代表什么
答案: “\r”代表的含义是:
在Linux、unix 中表示返回到当行的最开始位置,在Mac OS 中表示换行且返回到下一行的最开始位置,相当于Windows 里的 \n 的效果。
“\n”代表的含义是:
在Windows 中表示换行且回到下一行的最开始位置。相当于Mac OS 里的 \r 的效果,在Linux、unix 中只表示换行,但不会回到下一行的开始位置。
2024年10月05日
在看《Effective C++》这本书的过程中,我无数次的发出感叹,写得太好了,句句一针见血,直接说到点上。我觉得不管你是否理解书中的一些条款,都值得你先记下来。下面的索引对应的是书中的章节。
18:努力让接口完美且最小化
19:区分member functions,non-member functions和friend functions三者
20:避免将data member放在公开接口中
2024年10月05日
php大小写问题
php5 版本中 变量区分大小写 常量默认区分大小写(false)
预定义变量和魔术常量必须是大写(区分大小写)
函数和对象不区分大小写(包括系统函数也不区分大小写)
而系统中使用的关键字也不区分大小写,比如if,else,for
2024年10月05日
文 | 汤青松@SegmentFault
编辑 | EarlGrey
推荐 | 编程派公众号(ID:codingpy)
人工智能这几年一直都比较火,笔者一直想去学习一番;因为一直是从事PHP开发工作,对于Python接触并不算多,总是在关键时候面临着 基础不牢,地动山摇
的尴尬,比如在遇到稍微深入些的问题时候就容易卡壳,于是准备从Python入门从头学起;
笔者觉得应该有不少人同样熟悉PHP或者Python语言,对另外一个门语言并不是太熟悉,有想法学习另外一门语言,希望通过这篇文章能够对大家有一点帮助。
2024年10月05日
我是一个坚持15年建站的网站制作者,我不是什么高手我只是在这里分享网站建设经验的兼职小哥,如果这篇文章能够帮助到您,请关注我一下吧!
织梦默认的统计计数代码只能统计文章被点击的次数,但是我们做企业网站尤其是医疗网站的时候,重点在专题建设上,我做的这个站大约有800个专题,每个专题都做到了内容在后台的可视化编辑。
我这首先解释一下这个需求,下面这个图片是一个二级项目汇总页面
当我们点关注时,会跳转转到项目描述页面,如果所示。
2024年10月05日
基础知识的扎实是进阶高层知识领域的底层建筑,无论学习哪门语言都是这个道理,小细节决定一切,PHP的学习也不例外。下面总结一些PHP基础学习中经常误解、曲解、易混淆的知识点(没有按照PHP进阶学习的顺序)。
1.PHP基础类型中的浮点型转化为整型的特例
echo intval((0.1+0.7)*10);
有PHP基础的人可能都会认为上述语句的输出结果是8,但是事实上正确结果是7,这是因为0.1+0.7的结果表示其实是类似 7.9,PHP浮点数向其他数据类型转化时丢失精度是正常的事情。所以,亲们,注意咯
2024年10月05日
SSRF漏洞虽然在各大SRC上都被评为低危,但是不要小瞧它,它的强大之处是在探测到一些信息后能进一步加以利用。比如获取内网的开放端口信息、主机的信息收集和服务banner信息、攻击内网和本地的应用程序及服务、以及利用file协议读取本地文件等,威力不容小觑。
今天i春秋特邀白帽子H师傅,分享一期关于《由浅及深摸索SSRF漏洞》的公开课,深度剖析SSRF漏洞的危害及防御措施。