Glarcy


  • 首页

  • 关于

  • 标签

  • 分类

  • 归档

TAMUctf

Posted on 2019-03-16

Web

Not Another SQLi Challenge

题目链接:http://web1.tamuctf.com/

看题目就知道是sql,payload如下:

1
username=1' or 1=1#&password=1

Read more »

SSTI模板注入

Posted on 2019-03-11

漏洞介绍

什么是SSTI?SSTI即Server Side Template Injection,服务器端模板注入。由于程序员代码编写不当,信任了用户的输入,将其作为模板内容的一部分,从而造成模板可控。通过模板,我们可以通过输入转换成特定的html文件,返回给浏览器,比如说Twig模板:

1
$output = $twig->render( $_GET[‘custom_email’] , array(“first_name” => $user.first_name) );

SSTI主要影响的框架有 python框架:jinja2、Tornado 、Django,php框架:Smarty、Twig,java框架:Jade、Velocity

Read more »

xss

Posted on 2019-03-02

一个很有趣的xss平台 :http://test.xss.tv/

Read more »
1…45
Glarcy

Glarcy

web小菜鸡

43 posts
5 tags
Links
  • Twings
  • Xi4or0uji
  • 23R3F
  • zs0zrc
© 2022 Glarcy
Powered by Hexo
|
Theme — NexT.Pisces v5.1.4