反序列化漏洞入门:PHP、Java 与 Python 反序列化利用链对比
pren 发布于 2026-09-23
引言 反序列化漏洞是 Web 安全领域中危害极大的一类漏洞。自 2015 年 Java Apache Commons Collections 反序列化漏洞引爆安全圈以来,PHP、Python 等语言的反序列化利用链也相继被安全研究者深入挖掘。理解不同语言反序列化漏洞的共性与差异,...
阅读(7)评论(0)赞 (0)
pren 发布于 2026-09-23
引言 反序列化漏洞是 Web 安全领域中危害极大的一类漏洞。自 2015 年 Java Apache Commons Collections 反序列化漏洞引爆安全圈以来,PHP、Python 等语言的反序列化利用链也相继被安全研究者深入挖掘。理解不同语言反序列化漏洞的共性与差异,...
阅读(7)评论(0)赞 (0)
pren 发布于 2026-09-23
JSON Web Token(JWT)已成为现代 Web 应用中身份认证与授权的主流方案。它轻量、自包含、跨语言,看似简洁优雅的设计背后,却隐藏着一系列容易被开发者忽视的安全陷阱。本文将深入剖析 JWT 在实际部署中最常见的三类安全漏洞——算法混淆攻击、密钥爆破攻击以及 kid ...
阅读(8)评论(0)赞 (0)
pren 发布于 2026-09-23
在 Web 安全领域,文件包含漏洞(File Inclusion Vulnerability)一直是高危漏洞中的常客。其中,本地文件包含(LFI)虽然本身只能读取服务器本地文件,但当攻击者将其与日志投毒、文件上传、PHP 伪协议等技巧结合时,往往能实现从 LFI 到远程代码执行(...
阅读(8)评论(0)赞 (0)
pren 发布于 2026-09-23
在 Web 安全领域,SQL 注入、XSS、命令执行等传统漏洞随着框架和 WAF 的成熟逐渐被压缩,而逻辑漏洞却始终是渗透测试中最高效的突破口之一。逻辑漏洞不依赖代码层面的语法缺陷,而是利用业务流程设计上的疏忽,往往能直接造成越权访问、资金损失和账户劫持。本文从实战角度出发,围绕...
阅读(5)评论(0)赞 (0)
pren 发布于 2026-09-23
引言 在现代 Web 应用架构中,前后端分离和微服务已成为主流开发模式,跨域资源共享(CrossOrigin Resource Sharing,CORS)因此成为浏览器安全机制中不可回避的一环。CORS 本是为突破同源策略限制而设计的标准化方案,但若配置不当,它不仅无法保护用户数...
阅读(3)评论(0)赞 (0)
pren 发布于 2026-09-23
一、什么是 HTTP 请求走私 HTTP 请求走私(HTTP Request Smuggling)是一种利用前端代理(如负载均衡器、CDN、反向代理)与后端服务器对 HTTP 请求边界解析差异发起攻击的技术。攻击者通过精心构造的请求,使前后端对“一个请求在哪里结束、下一个请求从哪...
阅读(3)评论(0)赞 (0)
pren 发布于 2026-09-23
OAuth 2.0 已成为现代 Web 应用身份授权的基石,从“使用 Google 登录”到企业级单点登录,几乎无处不在。然而,其灵活的授权流程和多样的实现方式,也为攻击者留下了可乘之机。本文将深入剖析 OAuth 2.0 中三类高危漏洞:重定向劫持、CSRF 攻击与令牌泄露,并...
阅读(3)评论(0)赞 (0)
pren 发布于 2026-09-23
GraphQL 自 2015 年开源以来,凭借其"按需取数"的灵活特性迅速成为 API 设计的主流方案。然而,这种灵活性也带来了传统 REST API 中不存在的攻击面。许多团队在迁移到 GraphQL 时,往往只关注开发效率,而忽视了安全配置,导致内省查询泄露、批量攻击放大、注...
阅读(3)评论(0)赞 (0)
pren 发布于 2026-09-23
引言 原型链污染(Prototype Pollution)是 JavaScript 生态中一类独特且危害深远的漏洞。它源于 JavaScript 原型继承机制的固有特性,攻击者通过向 Object.prototype 注入恶意属性,能够影响所有继承自该原型的对象。自 2018 年...
阅读(5)评论(0)赞 (0)