2026年09月23日的文章 第8页

web 安全

SSTI 服务端模板注入:从探测到 RCE 的完整利用流程

pren 发布于 2026-09-23

服务端模板注入(ServerSide Template Injection,SSTI)是近年来在 Web 安全领域备受关注的高危漏洞类型。当用户输入被直接拼接到模板引擎中并被服务端渲染时,攻击者便可能通过注入模板语法来执行任意代码,最终实现远程命令执行(RCE)。本文将从探测、识...

阅读(3)评论(0)赞 (0)

web 安全

CSRF 跨站请求伪造:原理、利用方式与现代防御策略

pren 发布于 2026-09-23

在 Web 安全领域,跨站请求伪造(CrossSite Request Forgery, CSRF)是一种极为常见且危害巨大的攻击方式。尽管近年来随着现代框架的普及,CSRF 的防御手段已日趋成熟,但理解其底层原理与演变过程,仍然是每一位 Web 开发者与安全从业者的必修课。本文...

阅读(1)评论(0)赞 (0)

web 安全

命令注入漏洞实战:从分号绕过到盲注时间延迟利用

pren 发布于 2026-09-23

命令注入(Command Injection)是 Web 安全领域中危害极高的一类漏洞。当应用程序将用户输入未经过滤地拼接到系统命令中执行时,攻击者便可能借此在服务器上执行任意命令,从而完全控制目标系统。本文将从基础的分号绕过讲起,逐步深入到盲注场景下的时间延迟利用,结合实战思路...

阅读(2)评论(0)赞 (0)

web 安全

SQL 注入攻防实战:从联合查询注入到堆叠注入的完整利用链

1

pren 发布于 2026-09-23

引言 SQL 注入(SQL Injection)长期占据 OWASP Top 10 的显要位置,其核心原因在于:开发者将用户输入直接拼接进 SQL 语句,导致攻击者可以篡改查询逻辑、窃取数据,甚至完全控制数据库服务器。本文将从实战角度出发,系统梳理从联合查询注入到堆叠注入的完整利...

阅读(10)评论(0)赞 (0)

web 安全

文件上传漏洞的攻与防:绕过前端校验、MIME 检测与内容检测的多种姿势

pren 发布于 2026-09-23

文件上传功能几乎是所有 Web 应用的标配——头像、附件、导入数据,无一例外。但正是这个看似简单的功能,长期占据 OWASP Top 10 的高危位置。一旦攻击者能上传一个可执行的 WebShell,服务器就等于拱手让人。本文从攻击链的视角出发,逐层拆解前端校验、MIME 检测和...

阅读(10)评论(0)赞 (0)