iT邦幫忙

鐵人檔案

2024 iThome 鐵人賽
回列表
Security

資安這條路:系統化學習網站安全與網站滲透測試 系列

曾經撰寫過《資安這條路─以自建漏洞環境學習資訊安全》和《資安這條路─系統化學習滲透測試》再次感謝過去支持我的邦友們,這一次我們將針對網站安全的內容深度講解,期待透過這個系列為大家複習與認識其他網站相關漏洞。

鐵人鍊成 | 共 30 篇文章 | 21 人訂閱 訂閱系列文 RSS系列文 團隊妳有什麼好 idea 嗎
DAY 11

資安這條路:Day 11 從文章過濾惡意輸入了解 SQL injection 自動化工具 SQLmap

前言 延續昨天提到的 SQL injection 資料庫注入的攻擊,今天探討兩個主題 使用自動化攻擊工具攻擊 sqlmap 如果進行過濾是否可以防範 實作攻...

2024-09-25 ‧ 由 飛飛 分享
DAY 12

資安這條路:Day 12 探索 ORM 機制與網站檔案上傳漏洞

學習 ORM 與上傳檔案漏洞 ORM ORM 是什麼 ORM(Object-Relational Mapping,物件關聯對應)是一種程式設計技術,用來在物件導...

2024-09-26 ‧ 由 飛飛 分享
DAY 13

資安這條路:Day 13 探索 NoSQL injection 以及防範措施

前言 隨著網站架構和應用程式越來越依賴 NoSQL 資料庫(例如 MongoDB、CouchDB、Redis 等),NoSQL injection 攻擊變得愈發...

2024-09-27 ‧ 由 飛飛 分享
DAY 14

資安這條路:Day 14 NoSQL 過於信任 json 內容與關閉安全機制

前言 延續昨日的練習,Nodejs 中 Mongoose 本身有驗證機制,因此了解框架內部含有的安全機制,也是開發者需要了解的內容。 NoSQL Injecti...

2024-09-28 ‧ 由 飛飛 分享
DAY 15

資安這條路:Day 15 理解 XXE(XML 外部實體)漏洞與實作指南

什麼是 XML? XML(可擴展標記語言,Extensible Markup Language)是一種常用於儲存和傳輸資料的語言,其結構類似於 HTML。 不同...

2024-09-29 ‧ 由 飛飛 分享
DAY 16

資安這條路:Day 16 建立壓縮檔案功能,了解 Command Injection 的威脅

前言 許多網站中會進行資料處理和檔案管理的功能,但如果這些功能的實作不夠謹慎,可能會引發嚴重的安全漏洞。Command Injection(指令注入)是其中一種...

2024-09-30 ‧ 由 飛飛 分享
DAY 17

資安這條路:Day 17: 探索 SSTI (伺服器端模板注入) 漏洞

前言 模板引擎被廣泛應用於動態生成 HTML 頁面。然而,如果模板引擎未能妥善處理使用者輸入,將會產生嚴重的安全風險,這就是所謂的 SSTI (Server-S...

2024-10-01 ‧ 由 飛飛 分享
DAY 18

資安這條路:Day 18 Node.js 中 Command injection 誤用 vm 模組沙箱逃脫和 require:函數的資安風險

前言 在網站開發中,Command injection(指令注入)一直是一個嚴重的安全威脅。這種攻擊方式允許惡意使用者透過操縱應用程式的輸入,執行未經授權的系統...

2024-10-02 ‧ 由 飛飛 分享
DAY 19

資安這條路:Day 19 Node.js 不安全反序列化與 out-of-band

前言 許多網站為了要傳遞資料,會將資料的序列化和反序列化的行為。 序列化與反序列化的過程允許開發者將物件或資料結構轉換成可傳輸的格式,然後再還原回原來的狀態。...

2024-10-03 ‧ 由 飛飛 分享
DAY 20

資安這條路:Day 20 SSRF 漏洞解析與於 docker-compose 實作其他服務

前言 伺服器代表使用者或應用程式本身發起請求是很常見的功能。以下是一些具體的例子: 第三方 API 整合: 天氣資訊:應用程式可能需要從氣象局的 API 取...

2024-10-04 ‧ 由 飛飛 分享