全部安全开发新闻数码摄影汽车北京AIIT其他
  • 文章封面

    巧用异或绕过限制导致rce

    作者:迪哥讲事发布日期:2025-10-10 18:27:24

    巧用异或绕过限制导致rce0x00 系统介绍Moodle(moodle.org)是一个开源的在线教育系统(慕课)。采用PHP+Mysql开发,界面友好,符合SCORM/AICC标准。以功能强大、而界面

    阅读全文
  • 文章封面

    xss中常见绕过思路

    作者:迪哥讲事发布日期:2025-10-09 20:30:00

    xss中常见绕过思路本文来源于笔者知识星球本文主要梳理和script标签,js伪协议,大小写混合,编码相关的绕过思路1.如果过滤器只检测 <script> 或 <script src=...>,攻击者

    阅读全文
  • 文章封面

    常见各组件以及系统默认弱口令

    作者:迪哥讲事发布日期:2025-10-08 17:10:03

    免责声明由于传播、利用本公众号所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号陌笙不太懂安全及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删

    阅读全文
  • 文章封面

    实战 | 记一次X站逻辑漏洞到到管理员后台

    作者:迪哥讲事发布日期:2025-10-07 22:19:45

    前言:闲来无事,在群里发现有人推这玩意,一看居然是个cps平台这就有意思了我们先去找大哥开一个代理账号拿到账号之后,登录看看js也看了下没啥东西,套了cdn,也没上传点可以添加下级渠道,尝试添加添加抓

    阅读全文
  • 文章封面

    记某众测任意用户密码重置漏洞挖掘

    作者:迪哥讲事发布日期:2025-10-06 17:22:00

    依旧登录框起手两个功能点一个登录一个忘记密码登录点存在用户名枚举当用户不存在时,会提示登录用户不存在当用户存在时,会提示用户不存在或者密码错误点击忘记密码的功能,输入存在的用户,然后可以看到手机号和邮

    阅读全文
  • 文章封面

    文件上传新思路

    作者:迪哥讲事发布日期:2025-10-05 19:56:32

    前言在对 Outlook Web 进行安全研究时,国外白帽小哥发现了一个异常行为,从而发现了一处安全漏洞。本文将详细说明漏洞的发现过程、分析方法及产生原因,该漏洞微软正在修复,但该发现与分析过程对其它

    阅读全文
  • 文章封面

    这款漏洞赏金神器,让你躺着薅羊毛

    作者:迪哥讲事发布日期:2025-10-04 19:34:37

    重要事情!!!本文仅用于技术讨论与学习,利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,文章作者及本公众号团队不为此承担任何责任。Attacker安全前言 金风送爽

    阅读全文
  • 文章封面

    如何利用 AI 快速发现漏洞

    作者:迪哥讲事发布日期:2025-10-03 17:30:00

    声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。安装Nuclei [1]应该都不陌生吧,安

    阅读全文
  • 文章封面

    从 低危 到 RCE

    作者:迪哥讲事发布日期:2025-10-02 17:37:30

    声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。前言今天和大家分享一个国外白帽子在一个私有

    阅读全文
  • 文章封面

    由敏感参数到反序列化命令执行的src挖掘记录

    作者:迪哥讲事发布日期:2025-10-01 22:06:27

    0x01 前言 在日常 SRC 挖掘中,经常会遇到一些看似“平平无奇”的返回参数,稍加分析就可能牵出更深层的漏洞链。0x02 漏洞背景一次众测项目,授权对目标子域进行渗透,本次针对目标网站 ww

    阅读全文
  • 文章封面

    某度某处ssrf可漫游内网

    作者:迪哥讲事发布日期:2025-09-30 20:32:45

    某度某处ssrf可漫游内网老文章,但值得学习在某度资源搜索平台http://zhanzhang.baidu.com/mf/index?site=http://baidu.com 点击“一键检测”,就会

    阅读全文
  • 文章封面

    游戏漏洞挖掘

    作者:迪哥讲事发布日期:2025-09-29 20:34:01

    声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。引言《英雄无敌 V》是由 Nival In

    阅读全文
  • 文章封面

    不一样的漏洞挖掘思路

    作者:迪哥讲事发布日期:2025-09-28 17:13:17

    前言很多人在挖掘edusrc的时候都在关注web小程序这些资产,我们直接换一种思路,直接去找开放端口可能造成的一些问题比如ftp未授权/弱口令之之类的资产测绘fofaprotocol="ftp" &&

    阅读全文
  • 文章封面

    绕过WAF:追踪源站IP与SQL注入的艺术

    作者:迪哥讲事发布日期:2025-09-27 18:09:45

    声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。防走失:https://gugesay.c

    阅读全文
  • 文章封面

    渗透测试JS接口Fuzz场景研究

    作者:迪哥讲事发布日期:2025-09-26 17:30:00

    渗透测试中当页面功能点过少无处可测,或者攻防、SRC场景下开局一个登录框尝试弱口令,爆破、注入无果后针对JS接口寻找未授权信息泄露成为了得分关键前端Webpack接口Vue框架并且使用Webpack打

    阅读全文
  • 文章封面

    漏洞挖掘-逻辑漏洞挖掘中的一些新思路

    作者:迪哥讲事发布日期:2025-09-25 17:25:00

    任意用户登录接管利用一处信息泄露二要素,结合未验证的响应包打出一套有效的任意用户登录接管;漏洞均已修复,相关数据包已改变,利用部分截图佐证,忽略信息收集直入主题,锁定景区服务小程序,对功能点逐一测试,

    阅读全文
  • 文章封面

    实战 | 日穿某集团全域

    作者:迪哥讲事发布日期:2025-09-24 20:21:00

    原文链接:https://forum.butian.net/share/4502该文章叙述了某集团因为存在域信任后导致从内网攻破子域后再次接管父域的渗透过程;在文章最后也存在笔者立足于更高维度审视域控

    阅读全文
  • 文章封面

    前端校验之登录权限绕过

    作者:迪哥讲事发布日期:2025-09-23 17:30:00

    声明:请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关。挺久之前的一次授权测试了,产生问题的根本原因主要似乎是前端限制绕过,这个其实挺常见,不管是部分未授权登录绕

    阅读全文
  • 文章封面

    记一次通用sql注入的简单挖掘

    作者:迪哥讲事发布日期:2025-09-22 18:01:33

    前言下午没课,找了几个资产,看了一下,运气还可以出货了。测试过程在导出的资产里面点了几个看到了这个资产,输入用户名,存在不存在有明显提示,可以枚举,但是没找到弱口令。在用户名后面加了一个单引号直接报错

    阅读全文
  • 文章封面

    某系统RCE漏洞

    作者:迪哥讲事发布日期:2025-09-21 16:55:58

    免责声明由于传播、利用本公众号狐狸说安全所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号狐狸说安全及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会

    阅读全文
  • 文章封面

    我的2025年企业src挖洞之路分享

    作者:迪哥讲事发布日期:2025-09-20 12:00:00

    原作者:用户u34mO3cbvV文章地址:https://xz.aliyun.com/news/18743前言今年准备挖一挖企业src赚赚外块,之前从来没挖过,本人只会top10,在刚开始这个系统测一

    阅读全文
  • 文章封面

    命令注入

    作者:迪哥讲事发布日期:2025-09-19 15:25:50

    命令注入正文正常请求:正常情况下,email参数应仅包含合法的电子邮件地址,不应包含特殊字符或恶意代码。例如:GET /cgi-bin/PasswordCreate.pl?email=example%

    阅读全文
  • 文章封面

    6位数赏金rce

    作者:迪哥讲事发布日期:2025-09-18 19:59:43

    声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。摘要近日一则新闻报道了安全研究员 vuln

    阅读全文
  • 文章封面

    Electron客户端RCE

    作者:迪哥讲事发布日期:2025-09-17 17:25:00

    Electron客户端RCE正文某笔记应用,用Electron开发的,类似为知笔记这种,里面可以使用Markdown在没有安全问题的正常情况下,用户可能在笔记中使用Markdown来增强文本格式,例如

    阅读全文
  • 文章封面

    如何绕过WAF

    作者:迪哥讲事发布日期:2025-09-16 17:37:37

    声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。引言如果你曾从事漏洞挖掘,你一定深知那种感

    阅读全文
  • 文章封面

    有趣的逻辑缺陷到后台登录

    作者:迪哥讲事发布日期:2025-09-15 18:18:32

    这是之前的一次授权渗透,从发现漏洞到丝滑进入后台,不要太简单。觉得还挺有意思的,于是记录记录,分享一下。话不多说,直接上正文,开局就是一个登录页,可以操作的功能还不少,上图片,如下。不得不说,可操作的

    阅读全文
  • 文章封面

    如何通过AI挖掘浏览器漏洞

    作者:迪哥讲事发布日期:2025-09-14 17:25:14

    0x01 前言原先我通过AI挖掘了MacOS应用的文件读取漏洞,这里将方法教给了学员,于是学员通过我教的内容进行了举一反三,这里我将公开一下学员挖掘到某个浏览器的文件读取漏洞的细节和过程!如果有需要报

    阅读全文
  • 文章封面

    RCE 漏洞

    作者:迪哥讲事发布日期:2025-09-13 18:41:48

    声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。摘要Ollama 是一款流行的本地 AI

    阅读全文
  • 文章封面

    核心API未授权监控

    作者:迪哥讲事发布日期:2025-09-12 17:30:00

    一个人的安全,总会有点力不从心,又不能完全信任业务能做到安全,说不得此时此刻没有安全问题,保不准哪一波更新就会导致问题出现,而且最可怕的并不是什么SQL注入、命令执行类漏洞,因为这些一般都会很快被定位

    阅读全文
  • 文章封面

    警惕!你的云也许并不安全!

    作者:迪哥讲事发布日期:2025-09-11 21:17:28

    随着企业纷纷将核心业务与数据迁移至云端,云安全这一隐形的“达摩克利斯之剑”也悄然悬于头顶,成为制约企业云战略深入发展的关键因素。云环境的开放性、虚拟化与动态性等特点,也使得云安全面临前所未有的挑战。从

    阅读全文
上一页下一页