2026年09月的文章 第25页

web 安全

命令注入漏洞实战:从分号绕过到盲注时间延迟利用

pren 发布于 2026-09-23

命令注入(Command Injection)是 Web 安全领域中危害极高的一类漏洞。当应用程序将用户输入未经过滤地拼接到系统命令中执行时,攻击者便可能借此在服务器上执行任意命令,从而完全控制目标系统。本文将从基础的分号绕过讲起,逐步深入到盲注场景下的时间延迟利用,结合实战思路...

阅读(30)评论(0)赞 (0)

web 安全

SQL 注入攻防实战:从联合查询注入到堆叠注入的完整利用链

1

pren 发布于 2026-09-23

引言 SQL 注入(SQL Injection)长期占据 OWASP Top 10 的显要位置,其核心原因在于:开发者将用户输入直接拼接进 SQL 语句,导致攻击者可以篡改查询逻辑、窃取数据,甚至完全控制数据库服务器。本文将从实战角度出发,系统梳理从联合查询注入到堆叠注入的完整利...

阅读(36)评论(0)赞 (0)

web 安全

文件上传漏洞的攻与防:绕过前端校验、MIME 检测与内容检测的多种姿势

pren 发布于 2026-09-23

文件上传功能几乎是所有 Web 应用的标配——头像、附件、导入数据,无一例外。但正是这个看似简单的功能,长期占据 OWASP Top 10 的高危位置。一旦攻击者能上传一个可执行的 WebShell,服务器就等于拱手让人。本文从攻击链的视角出发,逐层拆解前端校验、MIME 检测和...

阅读(32)评论(0)赞 (0)

web 安全

JWT 安全漏洞剖析:算法混淆、密钥爆破与 kid 注入攻击

pren 发布于 2026-09-23

JSON Web Token(JWT)已成为现代 Web 应用中身份认证与授权的主流方案。它轻量、自包含、跨语言,看似简洁优雅的设计背后,却隐藏着一系列容易被开发者忽视的安全陷阱。本文将深入剖析 JWT 在实际部署中最常见的三类安全漏洞——算法混淆攻击、密钥爆破攻击以及 kid ...

阅读(27)评论(0)赞 (0)

web 安全

文件包含漏洞利用:LFI 到 RCE 的多种提权路径详解

1

pren 发布于 2026-09-23

在 Web 安全领域,文件包含漏洞(File Inclusion Vulnerability)一直是高危漏洞中的常客。其中,本地文件包含(LFI)虽然本身只能读取服务器本地文件,但当攻击者将其与日志投毒、文件上传、PHP 伪协议等技巧结合时,往往能实现从 LFI 到远程代码执行(...

阅读(29)评论(0)赞 (0)