星驰编程网

免费编程资源分享平台_编程教程_代码示例_开发技术文章

以Twig模板为例浅学一手SSTI

什么是SSTI

SSTI:开局一张图,姿势全靠y


SSTI,即服务器端模板注入(Server-Side Template Injection)

使用twitter官方Api获得推文,twitter限制的原因


想要在twitter上爬取点东西,于是在网上找了一下,希望对有需要的小伙伴有帮助。

使用twitter推荐的,里面包含有 java , js ,python, rb 这样4种方式。

https://github.com/twitterdev/Twitter-API-v2-sample-code

SimpleAIAgent:使用免费的glm-4-flash即可开始构建简单的AI Agent应用

nginx限制php程序“跨站”访问

我秀站外合作有一个需求:需在一台web服务器上增加一个虚拟主机用来做图片资源站,所用程序为第三方,担心有后门程序,因此希望最好隔断与原机器其他服务的关系。

思考了一下,确实有一些风险存在。目前我们服务器上都统一使用nobody用户启动nginx和php,包括web目录,这些机器上部分有多个域名在一起运行。这样至少存在一个问题:如果某一个虚拟主机站点有问题,其web目录如/diska/htdocs_1被注入恶意程序,那么其他的站点目录如/diska/htdocs_2域名也很可能难以幸免地通过这个恶意程序被访问到。分开不同用户权限,固然可以解决这个问题。但同时也意味需要徒增一个特定用户,想找一个类似chroot功能。经过搜索查找,nginx中可以增加一个配置项“fastcgi_param PHP_VALUE xxxx”达成这功能:

记一次内网靶场渗透测试

前言

最近在做内网渗透相关姿势点的总结,打了一些靶场,本次内网网络拓扑图如下所示,中等进阶难度。

测试过程

0x1:信息搜集

提权之disable_functions(三)

前言

这篇文章承接前面的(一)(二)继续来研究绕过disable_function的一些手法,其中包含了GC UAF、 UAC、FFI等利用方式。

bypass GC UAF

<< 1 >>
控制面板
您好,欢迎到访网站!
  查看权限
网站分类
最新留言