pren的文章 第29页

web 安全

SQL 注入攻防实战:从联合查询注入到堆叠注入的完整利用链

1

pren 发布于 2026-09-23

引言 SQL 注入(SQL Injection)长期占据 OWASP Top 10 的显要位置,其核心原因在于:开发者将用户输入直接拼接进 SQL 语句,导致攻击者可以篡改查询逻辑、窃取数据,甚至完全控制数据库服务器。本文将从实战角度出发,系统梳理从联合查询注入到堆叠注入的完整利...

阅读(63)评论(0)赞 (0)

web 安全

文件上传漏洞的攻与防:绕过前端校验、MIME 检测与内容检测的多种姿势

pren 发布于 2026-09-23

文件上传功能几乎是所有 Web 应用的标配——头像、附件、导入数据,无一例外。但正是这个看似简单的功能,长期占据 OWASP Top 10 的高危位置。一旦攻击者能上传一个可执行的 WebShell,服务器就等于拱手让人。本文从攻击链的视角出发,逐层拆解前端校验、MIME 检测和...

阅读(58)评论(0)赞 (0)

web 安全

JWT 安全漏洞剖析:算法混淆、密钥爆破与 kid 注入攻击

pren 发布于 2026-09-23

JSON Web Token(JWT)已成为现代 Web 应用中身份认证与授权的主流方案。它轻量、自包含、跨语言,看似简洁优雅的设计背后,却隐藏着一系列容易被开发者忽视的安全陷阱。本文将深入剖析 JWT 在实际部署中最常见的三类安全漏洞——算法混淆攻击、密钥爆破攻击以及 kid ...

阅读(61)评论(0)赞 (0)

web 安全

文件包含漏洞利用:LFI 到 RCE 的多种提权路径详解

1

pren 发布于 2026-09-23

在 Web 安全领域,文件包含漏洞(File Inclusion Vulnerability)一直是高危漏洞中的常客。其中,本地文件包含(LFI)虽然本身只能读取服务器本地文件,但当攻击者将其与日志投毒、文件上传、PHP 伪协议等技巧结合时,往往能实现从 LFI 到远程代码执行(...

阅读(44)评论(0)赞 (0)

web 安全

逻辑漏洞挖掘实战:验证码绕过、支付篡改与密码重置缺陷

pren 发布于 2026-09-23

在 Web 安全领域,SQL 注入、XSS、命令执行等传统漏洞随着框架和 WAF 的成熟逐渐被压缩,而逻辑漏洞却始终是渗透测试中最高效的突破口之一。逻辑漏洞不依赖代码层面的语法缺陷,而是利用业务流程设计上的疏忽,往往能直接造成越权访问、资金损失和账户劫持。本文从实战角度出发,围绕...

阅读(57)评论(0)赞 (0)