unSafe.sh - 不安全
我的收藏
今日热榜
公众号文章
导航
Github CVE
Github Tools
编码/解码
文件传输
Twitter Bot
Telegram Bot
Search
Rss
黑夜模式
从零开始学java web - struts2 RCE分析
最近在研究一些Java相关的问题时候,虽然有能力读java的代码,但是从没深入了解过Java的我不免总是在各种只有Java上才有的特性上栽坑,于是忽然觉得可能需要了解一些java的漏...
2019-09-23 18:02:05 | 阅读: 503 |
收藏
|
lorexxar.cn
漏洞
bla
修复
xwork
remote
CVE-2019-11229详细分析 --git config可控-RCE
2019年4月15号,gitea曾爆出过一个漏洞,恰逢当时对这个漏洞比较好奇就着手去研究了一下,漏洞的描述是这样的:models/repo_mirror.go in Gitea b...
2019-07-23 18:04:28 | 阅读: 425 |
收藏
|
lorexxar.cn
gitea
mirror
漏洞
2ftest
gitproxy
Redis 基于主从复制的RCE利用方式
在2019年7月7日结束的WCTF2019 Final上,LC/BC的成员Pavel Toporkov在分享会上介绍了一种关于redis新版本的RCE利用方式,比起以前的利用方式来说...
2019-07-10 17:36:11 | 阅读: 452 |
收藏
|
lorexxar.cn
6379
主从
dup2
fileno
数据
Mybb 18.20 From Stored XSS to RCE 分析
function parse_mycode($message, $options=array()){global $lang, $mybb;if(empty($this->options)){$th...
2019-06-12 18:48:04 | 阅读: 486 |
收藏
|
lorexxar.cn
mycode
mybb
callback1
callback3
nestable
MIMIC Defense CTF 2019 final writeup
上周有幸去南京参加了强网杯拟态挑战赛,运气比较好拿了第二名,只是可惜是最后8分钟被爆了,差一点儿真是有点儿可惜。有关于拟态的观念我会在后面讲防火墙黑盒攻击的writeup时在详细写...
2019-05-28 18:32:01 | 阅读: 388 |
收藏
|
lorexxar.cn
拟态
hid
formatpost
防火墙
攻击
Drupal 1-click to RCE分析
2019年4月11日,zdi博客公开了一篇A SERIES OF UNFORTUNATE IMAGES: DRUPAL 1-CLICK TO RCE EXPLOIT CHAIN DE...
2019-04-19 20:13:56 | 阅读: 546 |
收藏
|
lorexxar.cn
drupal
漏洞
攻击
攻击者
浏览器
聊聊WordPress 5.1.1 CSRF to RCE漏洞
2019年3月13日, RIPS团队公开了一篇关于WordPress 5.1.1的XSS漏洞详情,标题起的很响亮,叫做wordpress csrf to rce,https://bl...
2019-03-14 19:34:43 | 阅读: 418 |
收藏
|
lorexxar.cn
wordpress
漏洞
安全
wp
机制
Wordpress 5.0 RCE详细分析
2月20号,RIPS团队在官网公开了一篇WordPress 5.0.0 Remote Code Execution,CVE编号CVE-2019-6977,文章中主要提到在author...
2019-02-22 16:44:58 | 阅读: 507 |
收藏
|
lorexxar.cn
wp
wordpress
漏洞
php
imagick
Discuz x3.4前台SSRF分析
2018年12月3日,@L3mOn公开了一个Discuz x3.4版本的前台SSRF,通过利用一个二次跳转加上两个解析问题,可以巧妙地完成SSRF攻击链。https://www.c...
2018-12-07 19:12:56 | 阅读: 503 |
收藏
|
lorexxar.cn
php
ssrf
攻击
漏洞
dz
Code Breaking挑战赛 Writeup
@phith0n在代码审计小密圈二周年的时候发起了Code-Breaking Puzzles挑战赛,其中包含了php、java、js、python各种硬核的代码审计技巧。在研究复现t...
2018-12-07 12:32:39 | 阅读: 455 |
收藏
|
lorexxar.cn
php
控制
lodash
绕过
username
以太坊智能合约审计CheckList
这篇文章前前后后完成周期超过2个月,很幸运前段时间还是公开了,不管怎么样都希望对读者有所帮助。在以太坊合约审计checkList中,我将以太坊合约审计中遇到的问题分为5大种,包括编...
2018-12-01 12:32:56 | 阅读: 479 |
收藏
|
lorexxar.cn
balances
攻击
highestbid
漏洞
fallback
LCTF2018 ggbank 薅羊毛实战
11.18号结束的LCTF2018中有一个很有趣的智能合约题目叫做ggbank,题目的原意是考察弱随机数问题,但在题目的设定上挺有意思的,加入了一个对地址的验证,导致弱随机的难度高了许多,反倒是薅羊毛...
2018-11-20 16:59:54 | 阅读: 404 |
收藏
|
lorexxar.cn
payable
web3
ggbank
mytarget
从DVP GAME到变量覆盖问题
2018年11月6日,DVP上线了一场“地球OL真实盗币游戏”,其中第二题是一道智能合约题目,题目中涉及到的了一个很有趣的问题,这里拿出来详细说说...
2018-11-16 12:14:52 | 阅读: 391 |
收藏
|
lorexxar.cn
sha3
erc20
blocknum
balanceof
HCTF2018部分Web题目Writeup
HCTF2018在出题的时候其实准备了一个特别好的web题目思路,可惜赛前智能合约花了太多时间和精力,没办法只能放弃了之前的web题,在运维比赛的过程中,我发现学弟出的一些题目其实很...
2018-11-14 15:37:24 | 阅读: 442 |
收藏
|
lorexxar.cn
端口
注入
bottle
排行
控制
HCTF2018智能合约两则Writeup
pragma solidity ^0.4.24; * @title SafeMath * @dev Math operations with safety checks that revert on...
2018-11-12 17:25:35 | 阅读: 427 |
收藏
|
lorexxar.cn
bet
modulo
betnumber
balances
“以太坊智能合约编码隐患”影响分析报告
经历了历时2个月伴随着HaoTian的开发,最后一份扫描总算完成了,HaoTian的雏形也基本完成了。在这篇扫描报告告一段落之后,会把之前攒的一些web思路发出来,好久没发web的文...
2018-11-08 16:58:11 | 阅读: 432 |
收藏
|
lorexxar.cn
数据
安全
fallback
审计
交易量
智能合约游戏之殇——Dice2win安全分析
Dice2win是目前以太坊上很火爆的区块链博彩游戏,其最大的特点就是理论上的公平性保证,每天有超过1000以太币被人们投入到这个游戏中。Dic...
2018-10-18 16:33:44 | 阅读: 384 |
收藏
|
lorexxar.cn
bet
dice2win
攻击
placebet
modulo
“以太坊智能合约编码设计问题”影响分析报告
以太坊智能合约是以太坊概念中非常重要的一个概念,以太坊实现了基于solidity语言的以太坊虚拟机(Ethereum Virtual Machine),它允许用户在链上部署智能合约代...
2018-09-25 16:33:00 | 阅读: 355 |
收藏
|
lorexxar.cn
余额
evm
安全
highestbid
blockwell.ai 虚假转账 事件分析
contract 0x212D95FcCdF0366343350f486bda1ceAfC0C2d63 { mapping(address => uint256) balances; ui...
2018-09-14 11:47:34 | 阅读: 247 |
收藏
|
lorexxar.cn
arg0
arg1
balances
allowance
spender
“以太坊智能合约编码安全问题”影响分析报告
这篇扫描报告其实算是一片比较特殊的文章,因为这是checklist唯一被我直接标记为安全问题的一类,其中很多问题虽然特征明显,但修复逻辑却千变万化,所以统计数据一直波动很大,犹豫了很...
2018-09-06 15:28:06 | 阅读: 292 |
收藏
|
lorexxar.cn
balances
攻击
漏洞
安全
fee
Previous
3
4
5
6
7
8
9
10
Next