代码审计

姬成韶8 天前
web安全·网络安全·代码审计
BUUCTF--[网鼎杯 2020 朱雀组]phpweb打开靶场,可以看到以下内容,并且这个页面隔几秒就要刷新一次查看页面源代码,没有发现什么隐藏信息我们用bp抓包看看
bluechips·zhao11 天前
安全·网络安全·代码审计
帝国CMS 8.0 安全审计分析——代码审计帝国CMS在输出用户可控数据时,未统一使用 ehtmlspecialchars() 进行HTML实体编码。核心问题集中在:
Chengbei1111 天前
运维·安全·web安全·macos·网络安全·系统安全·代码审计
Fortify_SCA_26.1版下载(OpenText SAST(Fortify SCA)26.1 windows/Linux/Mac)全版本下载Fortify 能够提供静态和动态应用程序安全测试技术,以及运行时应用程序监控和保护功能。可供开发团队和安全专家分析源代码,检测安全漏洞。该功能可检查代码,能够帮助开发人员更快更轻松地识别问题并排定问题优先级,然后加以解决。
lingggggaaaa16 天前
开发语言·安全·web安全·网络安全·php·mvc·代码审计
PHP模型开发篇&MVC层&动态调试未授权&脆弱鉴权&未引用&错误逻辑参考文章:新版本phpstorm下php项目的动态调试 - FreeBuf网络安全行业门户首先我们需要安装Xdebug helper插件,直接Edge搜索安装即可,然后在phpstudy中选择指定的php版本打开调试功能:
阿菜ACai19 天前
ai·代码审计
Claude 和 Codex 在审计 Skill 上性能差异探究现在所有的安全公司以及安全研究人员都在用 AI 协助进行代码审计与漏洞挖掘,哥们儿也不例外,也在干这个事儿:把代码审计的流程整理成 Skill,然后提供给大模型作为代码审计的指引。
虚拟世界AI24 天前
人工智能·网络安全·代码审计
AI代码审计:机器学习如何重塑漏洞检测AI辅助代码审计结合了传统静态/动态分析技术与机器学习算法,通过模式识别和异常检测提升漏洞发现效率。其技术栈通常包含以下关键组件:
haibindev1 个月前
java·前端·c++·ai编程·代码审计·架构分析
把近5万个源文件喂给AI之前,我先做了一件事大型项目(46000+文件)直接喂给AI会token溢出或产生严重幻觉。正确做法是先用脚本做穷举式预扫描(文件分类、体积分布、技术栈、三方库清单、Git活跃度),输出结构化Markdown数据,再让AI基于这份"CT片"做深度分析。本文用一个21子项目的C++项目演示完整流程,发现了FFmpeg 2015版本还在跑、基础库被复制粘贴30+份、636MB构建垃圾入库等问题。
姬成韶1 个月前
web安全·网络安全·代码审计
BUUCTF--[网鼎杯 2020 青龙组]AreUSerialz这道题磨了好几天才做出来,不是因为有多难,纯是因为一打开这个靶场看到源代码那么多头就疼,有很多看不懂,看解析也看的头糊的很,于是又花时间去补基础。
manok3 个月前
安全·静态分析·代码审计·sast
库博(CoBOT)vs 主流SAST工具:嵌入式高安全领域的差异化优势全景解析静态应用安全测试(SAST)工具已成为软件质量保障的核心支撑,但在高安全、嵌入式等复杂场景中,工具的技术深度、场景适配性与自主可控性成为核心竞争力分水岭。库博(CoBOT)作为国产化SAST工具标杆,凭借“自研引擎+场景深耕”的双重壁垒,在与国际主流工具(如SonarQube、Checkmarx)及传统静态分析工具的对垒中,构建了全方位差异化优势。本文从技术架构、检测能力、行业适配、国产化安全、全流程支持五大维度,深度拆解库博的核心竞争力。
WayneJoon.H4 个月前
网络安全·golang·ctf·代码审计·ciscn
2023CISCN go_session今天来做一道国赛题练习一下,环境用的是ctfshow打开题目后显示Hello, guest下载附件进行分析,可以看到有三个文件
无名修道院4 个月前
前端·网络安全·渗透测试·代码审计·xss
XSS 跨站脚本攻击:3 种类型(存储型 / 反射型 / DOM 型)原理以 DVWA 靶场举例本文仅用于网络安全技术学习与研究,所有操作均在本地搭建的 DVWA 靶场环境中完成。XSS 攻击属于网络违法犯罪行为,未经授权对他人系统实施攻击将承担相应的法律责任。请遵守《网络安全法》等相关法律法规,切勿将本文技术用于非法用途,本文作者及发布平台不对任何非法使用行为负责。
码农12138号5 个月前
web安全·代码审计·bugku·文件包含漏洞
Bugku NUAACTF 2020 command-injection网络安全 文件包含漏洞-CSDN博客打开靶场、进行信息收集在源码中发现include文件,直接访问,自动添加了URL参数file
Z3r4y5 个月前
java·web安全·代码审计·jeecg-boot
【代码审计】JeecgBoot-3.5.0 四处安全问题分析目录/jmreport/qurestSql sql注入漏洞/jmreport/show sql注入漏洞
Z3r4y5 个月前
java·web安全·ruoyi·代码审计·thymeleaf
【代码审计】RuoYi-4.7.1&4.8.1 Thymeleaf模板注入分析目录V 4.7.1V 4.8.1用的是3.0.12的Thymeleaf依赖该版本对新建类有一些限制https://github.com/thymeleaf/thymeleaf/issues/809
Z3r4y5 个月前
web安全·代码审计·phar反序列化·迅睿cms
【代码审计】迅睿CMS V4.6.2 Phar反序列化 RCE24年国赛初赛出过迅睿【Web】CISCN 2024初赛 题解(全)当时是打一个SSRF但该版本已修了,禁用了http(s)协议
Z3r4y6 个月前
java·web安全·ruoyi·代码审计
【代码审计】RuoYi-4.7.3&4.7.8 定时任务RCE 漏洞分析目录4.7.34.7.8关注/monitor/job/add做了黑名单和白名单看一下定时任务是怎么执行的
Z3r4y6 个月前
java·web安全·代码审计·若依4.2·ruoyi-4.2
【代码审计】RuoYi-4.2 五处安全问题分析目录Fastjson反序列化Shiro反序列化SQL注入任意文件下载定时任务命令执行看到Fastjson版本号为1.2.60
Z3r4y6 个月前
java·web安全·代码审计·ruoyi-3.0
【代码审计】RuoYi-3.0 三处安全问题分析目录Shiro反序列化SQL注入任意文件下载看到pom.xml里有1.4.0的Shiro依赖可以打Shiro反序列化
Z3r4y6 个月前
php·代码审计·ecshop
【代码审计】ECShop_V4.1.19 SQL注入漏洞 分析关注user.php,当$action为wechat_token时从php://input中获取xml数据,并解析,从中取出Event字段作为$method
rufeii6 个月前
代码审计·wp
GYCTF2020一道代审的好题!一个管理系统的登录页面,目录扫描,www.zip源码泄露,那么开始代码审计!index.php