web安全

云水一下11 小时前
web安全·flash·bwapp
零基础玩转bWAPP靶场(六十七):Cross-Domain Policy File (Flash)摘要:本文为bWAPP漏洞靶场系列第六十七篇,聚焦Flash经典历史漏洞——Cross-Domain Policy File跨域策略配置不当漏洞。在现代Web安全体系中,跨域访问控制是保障用户会话安全、防止敏感信息泄露的核心机制,而早期Flash技术拥有独立的跨域校验体系,依靠根目录crossdomain.xml策略文件实现跨域权限管控。一旦该文件配置过于宽松,攻击者可构造恶意Flash文件跨域窃取已登录用户的站点敏感数据。
白猫不黑20 小时前
网络·web安全·计算机·网络安全·信息安全·ctf·红蓝对抗
CTF是什么?从零理解一场攻防竞赛想象这样一个场景。你走进一个房间。房间里有一台电脑,屏幕上显示着一个地址——一个网址,或者一个IP。旁边有一张纸条,上面写着一句话:
一只鹿鹿鹿1 天前
大数据·安全·web安全·系统安全·制造
信息系统网络安全检查表(Word)1. 基础信息(被检单位、联网情况等) 2. 组织制度检查 3. 安全保护管理制度检查 4. 安全保护技术措施检查 5. 信息系统安全技术措施检查(物理安全、网络安全、主机安全、应用安全、数据安全及备份恢复) 6. 信息系统安全管理制度检查(安全管理制度、安全管理机构、人员安全管理、系统建设管理、系统运维管理)
sbjdhjd1 天前
安全·web安全·网络安全·数据挖掘·php·网络攻击模型·安全架构
从“删除后重生”到认证绕过:PHP 常驻内存实验与 Cacti remote_agent 命令执行链路复盘目录背景与复盘范围案例一:PHP 文件删除后为何重新出现1. 先从脚本行为拆解问题2. while 循环让删除动作失去终点
ccino .1 天前
服务器·安全·web安全·网络安全
Docker 容器删除卡在 Removal In Progress / Dead 解决docker rm -f 报错 driver "overlay2" failed to remove root filesystem: unlinkat ... operation not permitted,1panel 面板里一直显示“移除中”。=
三8443 天前
web安全·docker·云安全
云安全 · 02 · 容器与 Docker 安全基础这一篇要彻底搞懂:容器到底靠什么隔离?为什么它不像虚拟机那么安全?容器是操作系统级别的虚拟化:它不虚拟出一整套硬件,而是让多个进程共用同一个 Linux 内核,只是给每个进程组套上“隔离罩”。
宁之明起(B服)4 天前
web安全
struct2(vulhub靶场)指纹识别+沙箱绕过+反弹shell+webshell累死我哩,怎么这么鬼多东西要学啊,真牛魔的服了,最近在搞portswigger靶场重新巩固一下基础,因为之前搞了两篇src说是危险等级不够,然后被严肃退回了,所以想着先沉淀一下,可能之后portswigger靶场会重新写几篇博客吧,不过站内已经有很多讲解了,单纯自己当笔记用了,有时候直接把AI生成的文章发博客了,单纯懒成狗了,不过AI写的反而是高质量文章吗,那我没招了,还有就是全过程都是用的bash命令行,当然也可以选择用BurpSuite,那样确实会看着更舒服,不过这里我就偷懒了
三8444 天前
java·web安全·freemarker·payload
Java 模板注入(FreeMarker)· 04 · 利用与绕过:payload 全集本文为教学用途,所有复现均在作者自建靶场内完成。请勿在未授权的情况下对真实系统进行测试。根据《网络安全法》,未经授权测试、攻击他人系统属于违法犯罪行为。禁止复制本文Payload 对外部站点进行测试,违规使用造成的一切后果由使用者自行负责。
网安老伯5 天前
运维·计算机网络·web安全·网络安全·wireshark·密码学·网络攻击模型
都2026年了,还在问网络安全怎么入门?看完这一篇你就懂了本人从事网路安全工作12年,曾在2个大厂工作过,安全服务、售后服务、售前、攻防比赛、安全讲师、销售经理等职位都做过,对这个行业了解比较全面。下面就开始进入正题,如何从一个萌新一步一步进入网络安全行业。
Bruce_Liuxiaowei5 天前
网络·安全·web安全·网络安全·漏洞评级
2026年9月第2周网络安全形势周报报告周期: 2026年9月7日—9月11日(第37周)编制日期: 2026年9月11日本周安全态势呈现"超大月度补丁+多产品链式利用+国家级APT快速共享0day工具"三大主题:
三8445 天前
java·开发语言·web安全·freemarker
Java 模板注入(FreeMarker) · 02 · 模板引擎与 FreeMarker 语法本篇回答四个问题:Apache FreeMarker 到底是什么?生产环境里哪些地方在用它?模板引擎到底是干什么的?为什么需要它?
是逍遥子没错6 天前
运维·服务器·web安全·网络安全·渗透测试·系统安全
一个斜杠,击穿整座网关:API网关路径前缀绕过认证实战上周帮一家互联网公司做红队评估。他们的微服务架构挺讲究,API网关负责统一认证,后端十几个服务各管一摊。我盯着网关的认证配置看了半天,然后往URL里加了一个斜杠,就越过了认证层,直接打进了只有管理员才能访问的内部接口。
网教盟人才服务平台6 天前
安全·web安全
Spring4Shell 漏洞原理、利用手段与全场景防御方案Spring4Shell 属于 Spring Framework 高危远程代码执行漏洞,该漏洞由 Spring 参数绑定机制、Tomcat 容器解析特性共同触发,在 Spring MVC、Spring Boot 广泛使用的 Java Web 项目中危害极大。漏洞核心危害:攻击者无需前置权限,仅通过构造特殊请求参数,即可在目标服务器写入恶意 JSP 后门文件,最终实现远程命令执行、服务器接管,是近两年红队渗透、批量挖矿、勒索入侵最常用的高危漏洞。 该漏洞不依赖复杂漏洞利用工具,普通脚本即可快速构造攻击载荷,
小程序设计6 天前
安全·web安全
网络安全漏洞综合实验场设计与开发摘 要随着数字化转型的深入,Web应用已成为各领域核心业务载体,SQL注入、XSS跨站脚本等安全漏洞引发的数据泄露、系统被劫持事件频发,对网络安全防护提出迫切需求。现有漏洞扫描工具存在功能单一、定制化不足、操作门槛高或成本昂贵等问题,难以适配高校教学与中小企业日常安全检测场景。为此,本研究设计并开发了一款基于Web的网络安全漏洞综合实验场,实现多类常见Web漏洞的自动化检测与可视化展示。
持敬chijing7 天前
linux·运维·web安全·网络安全·centos
CentOS 从零搭建 LAMP 环境完整实战指南本文基于真实操作流程整理,完整记录 CentOS Stream 9 系统下 LAMP(Linux + Apache + MariaDB + PHP)环境的搭建全过程,包含换源踩坑、数据库配置、权限处理、远程连接验证等关键环节,既适合网页开发环境搭建,也可作为 Web 漏洞靶场的基础环境。
Chengbei117 天前
人工智能·tcp/ip·安全·web安全·http·网络安全·系统安全
红队新工具 ToShell 解析:自带 Web 控制台,AES+SM4 国密加密,载荷随机免杀,自主 Agent 自动完成渗透任务ToShell 轻量 C2 红队框架,单文件开箱部署 Web 管理后台,多协议回连通道支持域前置、TLS 拟态。支持 BOF、EXE、DLL 内存无落地执行,具备多级 Beacon 中继、SOCKS5 横向隧道。内置 AI 副驾驶,可联网检索、自动分析任务结果,载荷构建自带随机密钥与反沙箱机制,集成凭据采集、UAC 提权功能,仅用于获得书面授权的安全研究。
lisw057 天前
人工智能·安全·web安全
代理型人工智能与网络安全:目前的进展状况截至 2026 年,代理型人工智能(Agentic AI)已经从“聊天/摘要”进入“可调用工具、读写数据、执行工作流”的阶段,网络安全也因此从“防模型出坏话”变成“防自主系统做坏事”。整体状态可以概括为:防御侧落地很快,攻击侧已经武器化,治理侧还在补课。
白猫不黑8 天前
学习·web安全·计算机·网络安全·信息安全·编程·src漏洞
大学网安方向学习路线:零基础与有基础的学习顺序整理网络安全方向在大学阶段的学习,最怕的不是起点低,而是顺序乱。很多人一上来就刷漏洞、学渗透,结果基础不牢,越学越吃力。本文按「零基础」和「有基础」两条路径,把学习顺序整理清楚,供你参考。
fangjianj8 天前
linux·windows·web安全
windows环境反弹shell演练步骤:利用 PowerShell 实现反弹 Shell 默认网页存放地址:linux: /var/w /html windows:C:\phpstudy_pro\WWW 打开: http://127.0.0.1/ping.php 假设你的环境: