XSS 漏洞全解析:反射型、存储型与 DOM 型跨站脚本攻击的挖掘与防御
pren 发布于 2026-09-23
跨站脚本攻击(CrossSite Scripting,XSS)是 Web 安全领域最古老、最普遍、也最容易被低估的漏洞类型之一。尽管 OWASP 多年来持续将其列入十大安全风险,XSS 依然在各类漏洞报告中高频出现。本文将从漏洞原理出发,系统梳理反射型、存储型和 DOM 型三种 ...
阅读(3)评论(0)赞 (0)
pren 发布于 2026-09-23
跨站脚本攻击(CrossSite Scripting,XSS)是 Web 安全领域最古老、最普遍、也最容易被低估的漏洞类型之一。尽管 OWASP 多年来持续将其列入十大安全风险,XSS 依然在各类漏洞报告中高频出现。本文将从漏洞原理出发,系统梳理反射型、存储型和 DOM 型三种 ...
阅读(3)评论(0)赞 (0)
pren 发布于 2026-09-23
服务端模板注入(ServerSide Template Injection,SSTI)是近年来在 Web 安全领域备受关注的高危漏洞类型。当用户输入被直接拼接到模板引擎中并被服务端渲染时,攻击者便可能通过注入模板语法来执行任意代码,最终实现远程命令执行(RCE)。本文将从探测、识...
阅读(3)评论(0)赞 (0)
pren 发布于 2026-09-23
在 Web 安全领域,跨站请求伪造(CrossSite Request Forgery, CSRF)是一种极为常见且危害巨大的攻击方式。尽管近年来随着现代框架的普及,CSRF 的防御手段已日趋成熟,但理解其底层原理与演变过程,仍然是每一位 Web 开发者与安全从业者的必修课。本文...
阅读(1)评论(0)赞 (0)
pren 发布于 2026-09-23
命令注入(Command Injection)是 Web 安全领域中危害极高的一类漏洞。当应用程序将用户输入未经过滤地拼接到系统命令中执行时,攻击者便可能借此在服务器上执行任意命令,从而完全控制目标系统。本文将从基础的分号绕过讲起,逐步深入到盲注场景下的时间延迟利用,结合实战思路...
阅读(2)评论(0)赞 (0)
pren 发布于 2026-09-23
一、什么是 Web Cache Poisoning Web Cache Poisoning(Web 缓存投毒)是一种攻击者通过操纵缓存服务器,将恶意内容注入缓存,使后续正常用户在访问同一资源时收到被污染响应的攻击技术。该漏洞由安全研究员 James Kettle 于 2018 年...
阅读(10)评论(0)赞 (0)
pren 发布于 2026-09-23
引言 OWASP Top 10 是全球 Web 安全领域最具权威性的风险清单之一。2021 年发布的版本相较于 2017 年发生了显著变化,不仅重新排列了风险优先级,还新增了多个与现代应用架构密切相关的类别。本文将逐一剖析 OWASP Top 10 2021 中的十大安全风险,重...
阅读(8)评论(0)赞 (0)
pren 发布于 2026-09-23
引言 SQL 注入(SQL Injection)长期占据 OWASP Top 10 的显要位置,其核心原因在于:开发者将用户输入直接拼接进 SQL 语句,导致攻击者可以篡改查询逻辑、窃取数据,甚至完全控制数据库服务器。本文将从实战角度出发,系统梳理从联合查询注入到堆叠注入的完整利...
阅读(10)评论(0)赞 (0)
pren 发布于 2026-09-23
文件上传功能几乎是所有 Web 应用的标配——头像、附件、导入数据,无一例外。但正是这个看似简单的功能,长期占据 OWASP Top 10 的高危位置。一旦攻击者能上传一个可执行的 WebShell,服务器就等于拱手让人。本文从攻击链的视角出发,逐层拆解前端校验、MIME 检测和...
阅读(10)评论(0)赞 (0)
pren 发布于 2026-09-23
一、XXE 漏洞概述 XXE(XML External Entity Injection,XML 外部实体注入)是一种针对解析 XML 输入的应用程序的安全漏洞。当应用程序允许引用外部实体且未对其加以限制时,攻击者便可通过构造恶意 XML 文档,读取服务器本地文件、发起内网探测,...
阅读(8)评论(0)赞 (0)
pren 发布于 2026-09-23
在 Web 安全领域,越权漏洞(Broken Access Control)长期占据 OWASP Top 10 的榜首位置。其中,IDOR(Insecure Direct Object Reference,不安全的直接对象引用)是最常见也最容易被忽视的一类越权漏洞。本文将从实战角...
阅读(7)评论(0)赞 (0)