0%

导言

服务端请求伪造(SSRF),简单来说就是服务器以其身份替攻击者发生任意请求,因为服务器所处的特殊网络位置,很可能有机会访问内部资源,在元环境中,可能会存在包含敏感凭证的元数据断点,造成很严重的危害

Read more »

简介

内容安全策略,https://developer.mozilla.org/zh-CN/docs/Web/HTTP/CSP,提供xss攻击的保护

服务器返回的http中带着 Content-Security-Policy HTTP头部 ,或者html页面中带着

1
<meta http-equiv="Content-Security-Policy" content="default-src 'self'; img-src https://*; child-src 'none';">

csp策略主要指定跨域内嵌资源如script,img的访问策略

其中iframe的策略也可以由x-frame-options头指定

Read more »

本文首发与先知社区:https://xz.aliyun.com/t/9178

概述

学弟写了个Python的qq机器人,有代码执行,试着逃逸了一波,顺变想总结一下以前看到的用__code__逃逸的姿势,所以有了这篇文章.
沙箱逃逸,就是在一个受限制的python环境中,绕过现在和过滤达到更高权限,或者geshell的过程

Read more »