Blog of Xenc

一生想做浪漫极客

字符不当处理导致的DOS

在一次漏洞挖掘当中遇到的一个有趣的案例这里记录一下 我在提交工单的地方用burp修改数据包,发送了一个 %df 随后,工单就出错了,无法获取工单列表,进入工单会发现什么也没有,后来发现,就是由于这个字符导致服务器不能正确返回 登录账号后可以进行提交工单,提交工单的时候在内容参数上加入 %df等特殊符号会让后端插入数据库造成可逆的影响,提交成功后再次看工单列表的时候会发现工单获...

一个XSS challenge

我在推特上看到了这样的一个XSS挑战:Uncomment Me 它是基于DOM XSS,我们看源代码即可发现 <title>Uncomment Me</title> <h1>Uncomment Me</h1> <p>XSS challenge by <a href="https://twitter.com/DrStache...

一次bypass安全狗xss的fuzz思路及实现

在看到key发出的fuzz出的严重的真的是柠檬了,突然想到了key的小密圈的xss bypass safedog,于是就想出来试试fuzz来bypass安全狗的xss防护规则,于是有了这个比较菜的文章 思路   XSS本质上是JS,但JS代码往往要在<script>标签内或者在 “On” 事件和 “javascript” 伪协议内才可以执行,往往挖掘XSS的时候我们会...

70年,一生!

  1949年10月1日下午,中华人民共和国的声音在北京的天安门广场响起。   2019年10月1日上午,70周年大阅兵仪式开始了。   从1949到2019,这中间相差了70年,是一个人一生的岁月,却只是中国的开始。   2019年10月1日,这一天肖东一大早就守在电视机面前,他知道再过不久70周年的阅兵仪式就会开始了,那些鲜艳稚嫩却饱含坚毅的面孔会注视着冉冉升起的红旗,就像是...

浏览器网页渲染探究

无论是渗透测试工程师还是程序员都必须的了解下 浏览器渲染过程 这是必要的,否则程序员写出来的网页可能在浏览器渲染的很慢,就是因为没有了解 浏览器渲染过程 渗透测试工程师也是需要了解的 浏览器渲染原理 在你在浏览器地址栏输入URL时,浏览器就已经进入开始渲染模式了,浏览器会根据你浏览历史来匹配你最有可能输入的url呈现在url地址栏,当你按下回车键的时候浏览器获取url资源,进行渲染,...

对CVE-2017-0199的一次复现过程与内网穿透的利用

FireEye最近检测到使用CVE-2017-0199漏洞的恶意Microsoft Office RTF文档,这是以前从未发现的漏洞。 CVE-2017-0199漏洞发布日期为2017年4月11号,受影响系统包括: Microsoft Office 2016 Microsoft Office 2013 Microsoft Offic...

BLOG

New Blog: 前言 来的晚了 QAQ 今天正好放假了(可以更新下博客了) 从Farbox 到了现在的 Jekyll 静态博客 为什么用jekyll 因为它是采用静态的博客 静态博客好在哪里? * 提高博客撰写体验 * 轻量、程序更安全 * 部署方便 降低建站成本 本站采用jekyll 使用hux的 模板 *** 后记 本博客用于记录一些笔记,同...