web 安全

命令注入漏洞实战:从分号绕过到盲注时间延迟利用

pren 发布于 2026-09-23

命令注入(Command Injection)是 Web 安全领域最危险的漏洞类型之一。当应用程序将用户输入未经充分过滤便拼接到系统命令中执行时,攻击者便可能借此控制服务器。本文将从基础的分号绕过讲起,逐步深入到盲注场景下的时间延迟利用,结合实战思路帮助读者建立完整的攻击链认知。...

阅读(146)评论(0)赞 (0)

CSRF 跨站请求伪造:原理、利用方式与现代防御策略

pren 发布于 2026-09-23

在 Web 安全领域,跨站请求伪造(CrossSite Request Forgery,CSRF)是一种极为常见且危害巨大的攻击方式。尽管近年来随着现代框架的普及,CSRF 的防御手段日趋成熟,但理解其底层原理和演变仍然是从业者的必修课。本文将系统性地剖析 CSRF 的工作机制、...

阅读(67)评论(0)赞 (0)

SSRF 漏洞利用与绕过技巧:从内网探测到云元数据窃取

pren 发布于 2026-09-23

一、SSRF 漏洞的本质 SSRF(ServerSide Request Forgery,服务端请求伪造)是一种由攻击者构造请求,由服务端发起请求的安全漏洞。其核心问题在于:应用程序未能对用户可控的 URL 进行充分校验,导致攻击者可以借助服务器身份访问本应无法触达的内网资源、云...

阅读(97)评论(0)赞 (0)

SSTI 服务端模板注入:从探测到 RCE 的完整利用流程

pren 发布于 2026-09-23

服务端模板注入(ServerSide Template Injection,SSTI)是近年来在 Web 安全领域备受关注的高危漏洞类型。当用户输入被直接拼接进模板引擎的渲染流程中,攻击者便可能通过精心构造的模板语法,从简单的信息泄露一路推进到远程代码执行(RCE)。本文将从漏洞...

阅读(61)评论(0)赞 (0)

SSRF 漏洞利用与绕过技巧:从内网探测到云元数据窃取

pren 发布于 2026-09-23

引言 SSRF(ServerSide Request Forgery,服务端请求伪造)长期位居 OWASP Top 10 榜单,是一种危害被严重低估的 Web 安全漏洞。与 XSS、SQL 注入等传统漏洞不同,SSRF 的攻击面位于服务端与内网之间,攻击者可以借助存在漏洞的服务器...

阅读(68)评论(0)赞 (0)

命令注入漏洞实战:从分号绕过到盲注时间延迟利用

pren 发布于 2026-09-23

命令注入(Command Injection)是 Web 安全领域中危害极高的一类漏洞。当应用程序将用户输入未经过滤地拼接到系统命令中执行时,攻击者便可能借此在服务器上执行任意命令,从而完全控制目标系统。本文将从基础的分号绕过讲起,逐步深入到盲注场景下的时间延迟利用,结合实战思路...

阅读(64)评论(0)赞 (0)

CSRF 跨站请求伪造:原理、利用方式与现代防御策略

pren 发布于 2026-09-23

在 Web 安全领域,跨站请求伪造(CrossSite Request Forgery, CSRF)是一种极为常见且危害巨大的攻击方式。尽管近年来随着现代框架的普及,CSRF 的防御手段已日趋成熟,但理解其底层原理与演变过程,仍然是每一位 Web 开发者与安全从业者的必修课。本文...

阅读(60)评论(0)赞 (0)

SSTI 服务端模板注入:从探测到 RCE 的完整利用流程

pren 发布于 2026-09-23

服务端模板注入(ServerSide Template Injection,SSTI)是近年来在 Web 安全领域备受关注的高危漏洞类型。当用户输入被直接拼接到模板引擎中并被服务端渲染时,攻击者便可能通过注入模板语法来执行任意代码,最终实现远程命令执行(RCE)。本文将从探测、识...

阅读(61)评论(0)赞 (0)