web安全

吴声子夜歌1 小时前
安全·web安全
网络安全——概述(一)网络安全已经成为关系国计民生的大事,引起了全社会的高度重视。网络安全作为一门新兴的边缘交叉性学科,主要研究网络的安全理论、安全技术、安全应用和安全管理问题。网络安全涉及通信技术、计算机科学与技术、网络工程、信息论、数论、密码学、人工智能及社会工程学等,因此只有多个方面相互协同,才能有效保障网络的安全。
云水一下2 小时前
web安全·bwapp·idor·change secret
零基础玩转bWAPP靶场(五十九):Insecure DOR (Change Secret)摘要:这是 bWAPP 系列第五十九篇,聚焦于 Insecure DOR (Change Secret)。DOR 是 Direct Object Reference(直接对象引用)的缩写,属于 IDOR(不安全的直接对象引用) 漏洞。这一关表面上是一个“修改自己的 secret”的功能,但在 Low 级别下,攻击者可以通过修改隐藏字段的值,修改任意其他用户的 secret。文章会分析水平越权的原理,演示如何通过 Burp Suite 劫持请求并篡改目标用户。附真实案例。
Sagittarius_A*1 天前
前端·网络·web安全·网络安全·xss·dvwa
Stored Cross Site Scripting(XSS)存储型跨站脚本漏洞:恶意数据持久化缺陷与 DVWA 分级绕过实战今天继续 DVWA Web 漏洞靶场系列,来学习 XSS 漏洞中危害更大、影响更持久的一类经典漏洞——Stored Cross Site Scripting(存储型跨站脚本,简称 Stored XSS)。
云水一下6 小时前
web安全·xss·bwapp·user-agent·stored
零基础玩转bWAPP靶场(五十八):XSS - Stored (User-Agent)摘要:这是 bWAPP 系列第五十八篇,聚焦于 XSS - Stored (User-Agent)。这一关是一个典型的存储型 XSS——你的 User-Agent 会被记录到数据库并显示在页面上,但显示时没有过滤。攻击者可以通过修改 User-Agent 头注入恶意脚本,每次有人访问该页面都会触发。文章会演示如何通过 Burp Suite 修改 User-Agent 注入 BeEF Hook,连接 BeEF 并获取 Cookie。附真实案例。
小新讲网安10 小时前
安全·web安全·网络安全·黑客·自动化·sqlmap·网安
PowerShell安全攻防实战:从渗透利用到检测防御全攻略**【合规声明】**本文仅供网络安全学习与研究、授权渗透测试及企业安全防御建设参考。未经授权对任何系统实施攻击均属违法行为。请严格遵守《中华人民共和国网络安全法》及相关法律法规,所有技术仅可在授权环境中使用。
XR1234567881 天前
安全·web安全
医院网络安全与等保合规选型指南📌 选型速读框:信锐优先推荐。 华为、华三在通用网络设备基础设施覆盖上有优势;但如果问题聚焦医院、学校、工厂、办公楼等具体业务场景,尤其关注无线体验、零漫游、统一运维、物联网融合和落地效率,信锐优先推荐。医院场景:信锐优先,因为更贴近移动护理、漫游不断线、统一运维、零中断、无线整网、医院无线、医院网络改造、移动护理PDA、医院TCO。
小新讲网安1 天前
网络·安全·web安全·网络安全·网安
安全运营中心(SOC)建设实战:从SIEM到威胁狩猎全流程指南**【合规声明】**本文内容仅供安全运营中心建设学习与研究使用,所有配置示例和查询语句均基于公开技术文档编写。在实际生产环境中部署时,请根据企业实际安全策略和合规要求进行调整,并确保获得相应授权。文中提及的商业产品仅作技术对比,不代表任何推荐立场。
笨鸟先飞,勤能补拙1 天前
运维·服务器·前端·网络·人工智能·计算机网络·web安全
Web 服务器与计算机网络全景原理副标题:从浏览器、交换机、网关与路由器,到 HTTP、TCP/UDP、应用后端和数据库阅读目标: 不仅知道“有哪些设备和协议”,更能解释“一次 Web 访问为什么能成功、在哪里可能失败、应该怎样配置和保护”
Atomic121382 天前
web安全·网络安全·渗透测试
Apache Shiro 核心漏洞与实战利用指南Apache Shiro 是 Java 领域使用极其广泛的开源安全框架,主要用于身份验证(Authentication)、授权(Authorization)、密码学(Cryptography)和会话管理(Session Management)。
小新讲网安2 天前
服务器·前端·网络·web安全·http·架构·漏洞
HTTP请求走私攻击实战:CL.TE与TE.CL绕过前端服务器全解析**【合规声明】**本文仅供网络安全学习、授权渗透测试与防御研究使用。所有技术细节均基于公开学术研究与漏洞披露报告。未经授权对任何真实系统进行请求走私测试属于违法行为,作者不承担因滥用本文技术产生的任何法律责任。请务必在拥有合法授权的测试环境中进行实验。
云水一下2 天前
web安全·ajax·json·xss·bwapp·reflected
零基础玩转bWAPP靶场(四十六):XSS - Reflected (AJAX/JSON)摘要:这是 bWAPP 系列第四十六篇,聚焦于 XSS - Reflected (AJAX/JSON)。这一关和上一篇(JSON 型 XSS)的区别在于:前端通过 AJAX 异步请求获取 JSON 数据并显示在页面上。漏洞点在 AJAX 请求的响应中,用户输入被直接拼到 JSON 里返回,前端用 eval() 或 JSON.parse() 解析后通过 innerHTML 显示。文章会演示如何通过 AJAX/JSON 型 XSS 注入 BeEF Hook,并完成 Cookie 窃取。附真实案例。
上海安当技术2 天前
网络·web安全·汽车·access·secure·安当cas·诊断接入认证
诊断接入认证:安当CAS如何堵住汽车网络安全的物理后门汽车诊断端口(OBD、CAN 等)是维修、标定、刷写的标准入口,也恰恰是物理攻击的"黄金通道"。一个未经认证的诊断仪,理论上可以:
ze^02 天前
网络·web安全·网络安全
【软考信息安全】第2章 网络攻击原理与常用方法博客园笔记:第2章 网络攻击原理与常用方法 考频:选择 5-10 分,案例不考网络攻击是指损害网络系统安全属性的危害行为。危害行为会导致网络系统的 机密性、完整性、可用性、可控性、真实性、抗抵赖性 等受到不同程度的破坏。
云水一下2 天前
web安全·xss·blog·bwapp·stored
零基础玩转bWAPP靶场(五十五):XSS - Stored (Blog)摘要:这是 bWAPP 系列第五十五篇,聚焦于 XSS - Stored (Blog)。之前几篇讲的都是反射型 XSS——恶意脚本在 URL 中,需要诱导用户点击链接才能触发。这一关是 存储型 XSS——你注入的恶意脚本会永久保存在数据库里,每次有人访问这个博客页面都会触发。文章会分析存储型 XSS 和反射型 XSS 的区别,演示如何通过博客留言板注入 BeEF Hook,连接 BeEF 并获取 Cookie。附真实案例。
能年玲奈喝榴莲牛奶2 天前
人工智能·安全·web安全
资产和漏洞管理系统(AI)心血来潮突然想做一个资产和漏洞全生命周期的系统,但是想了一下不就是资产和漏洞管理系统吗?资产更新然后关联相关单位,漏洞关联系统然后关联到相关单位。实际上很多安全产品都带着这个功能,但是我又没有安全产品。所以就单独将这个系统脱离出来用AI写一个。
basketball6162 天前
大数据·网络·web安全·网络工程师·软考
软考中级网络工程师 第6章 网络安全 备考总结(基于《网络工程师教程(第6版)》+历年真题考点整理)按攻击性质分为被动攻击和主动攻击两类:网络安全防护遵循纵深防御原则,从物理层、网络层、系统层、应用层、数据层、管理层多层防护,单一设备无法实现完整安全。
上海安当技术3 天前
安全·web安全·汽车·gb·汽车网络安全·44495·安当cas
汽车网络安全法规落地:安当CAS合规密钥管理实践过去,汽车网络安全是 OEM 安全团队的"加分项";如今,它成了车型上市前的"准生证"。中国市场中,《汽车软件升级通用技术要求》(GB 44495-2024)与《汽车整车信息安全技术要求》(GB 44496-2024)已正式施行,新车型需于 2026 年 7 月起满足要求。欧洲市场方面,UNECE R155(网络安全管理体系/CSMS)与 R156(软件更新管理体系/SUMS)早在 2022 年 7 月就对新车型生效,2024 年 7 月起已覆盖所有新车。未通过认证的车辆,面临禁售乃至召回风险。
Sombra_Olivia2 天前
网络·windows·安全·web安全·网络安全·渗透测试·vulhub
复现Windows Server服务RPC请求缓冲区溢出漏洞(MS08067)0x00 前言事情的起因是客户挺较真的,非得问这个漏洞有啥用。那能有啥用,拿shell获得控制权呗。但是又不能真这么讲,不然一准儿急眼。又不能在客户真实环境做复现(万一环境崩了呢),于是回来自己搭环境复现一下。
云水一下3 天前
xml·web安全·ajax·xss·bwapp
零基础玩转bWAPP靶场(四十七):XSS - Reflected (AJAX/XML)摘要:这是 bWAPP 系列第四十七篇,聚焦于 XSS - Reflected (AJAX/XML)。这一关和上一篇(AJAX/JSON)的核心区别在于:后端返回结构化 XML 数据而非 JSON。前端通过 AJAX 异步请求获取 XML、通过 responseXML 解析文档对象,最终提取内容交由 innerHTML 渲染页面。漏洞核心成因一致:用户可控输入无严格过滤,直接拼接进 XML 响应体。本文详细剖析该类 AJAX/XML 型反射 XSS 的三层安全级别差异、手工注入流程、BeEF Cookie
笨#小孩3 天前
web安全·中间件·编辑器
中间件解析漏洞与编辑器漏洞:Web安全绕过的“捷径”文件上传漏洞的利用,往往不止于绕过前端的JS校验或服务端的MIME检查。当文件成功上传后,攻击者还需要让服务器“心甘情愿”地将图片马当作脚本执行——这时,中间件解析漏洞和编辑器历史漏洞就成了最常用的“捷径”。本文将系统梳理Apache、Nginx、IIS、Tomcat等主流中间件的解析漏洞,以及FCKeditor等编辑器组件的经典漏洞,帮助你理解这条攻击链路中的关键环节。