iT邦幫忙

鐵人檔案

2021 iThome 鐵人賽
回列表
Security

【CTF衝衝衝 - Web篇】 系列

現代人經常使用網頁 Google 許多資料,但是你所瀏覽的網頁真的安全嗎? 當你在一個不注重資安的網頁,填寫重要資訊,可能造成重大損失。本系列文章將透過 CTF 方式,逐一介紹 Web 相關資安漏洞

鐵人鍊成 | 共 30 篇文章 | 11 人訂閱 訂閱系列文 RSS系列文 團隊來自行雲者研發基地的菁英們
DAY 11

【第十一天 - 布林SQL盲注】

Q1. 布林盲注型 SQL 注入是什麼 布林(boolean)盲注型在中國,也稱為布爾盲注 在一些網頁中,並不會顯示資料,只會根據 SQL 語法顯示兩種頁面...

2021-09-25 ‧ 由 super_baba 分享
DAY 12

【第十二天 - 報錯型 SQL注入】

Q1. 什麼是 報錯型SQL注入? 在一些網頁程式出錯時,會直接將錯誤訊息顯示到前端,而部分錯誤訊息會夾帶導致錯誤的資料內容,報錯型 SQL 注入便是利用此...

2021-09-26 ‧ 由 super_baba 分享
DAY 13

【第十三天 - 時間型SQL注入】

Q1. 什麼是時間型SQL 注入? Time-based sql injection 是指利用 SQL Injection 造成查詢時的時間延遲,透過時間差來洩...

2021-09-27 ‧ 由 super_baba 分享
DAY 14

【第十四天 - 堆疊型 SQL注入】

Q1. 什麼是 堆疊型 SQL注入? 堆疊型 SQL注入也稱為 堆查詢注入,英文為 stacked injection 一般 SQL 注入都是 SELECT...

2021-09-28 ‧ 由 super_baba 分享
DAY 15

【第十五天 - SSRF】

Q1. 什麼是 SSRF? SSRF (Server Side Request Forgery),也就是服務端請求偽造 一般情況下,企業內部會有 server...

2021-09-29 ‧ 由 super_baba 分享
DAY 16

【第十六天 - XSS】

Q1. 什麼是 XSS? 跨網站指令碼(Cross-Site Scripting,通常簡稱為XSS) 駭客在瀏覽器插入惡意 Javascript,一旦受害者的...

2021-09-30 ‧ 由 super_baba 分享
DAY 17

【第十七天 - 文件讀取漏洞】

Q1. 什麼是文件讀取漏洞? 駭客可以透過一些手段讀取無授權的檔案,時常作為資訊收集的一種手段,例如伺服器的配置、密鑰、伺服器資訊等 工程師開發時,若文件讀取...

2021-10-01 ‧ 由 super_baba 分享
DAY 18

【第十八天 - 命令執行】

Q1. 什麼是命令執行 指令是與電腦互動的一種方式,一般來說作業系統會包含至少一個 Shell 程式,例如 Linux 常見的 bash 、 Windows...

2021-10-02 ‧ 由 super_baba 分享
DAY 19

【第十九天 - PHP反序列化(1)】

Q1. 什麼是 php 反序列化? 為了讓程式中的物件可以在保存到 persistent database,或者能夠傳輸到其他程式,程式可以將物件的屬性與狀態...

2021-10-03 ‧ 由 super_baba 分享
DAY 20

【第二十天 - PHP反序列化(2)】

Q4. PHP 反序列化利用? POP Chain 常見的涵數:exec()、passthru()、popen()、system()、file_put_c...

2021-10-04 ‧ 由 super_baba 分享