2023-08-01 2377 阅读 值得一看 🔍️ 🚑️ npm前员工自曝生态内部存在严重bug | 附避坑指南 最近,npm前工程经理DarcyClarke在一份报告中指出,npm注册没有根据相应tarball包的内容验证清单信息。Clarke说,这会导致双重事实来源,攻击者可以利用它来隐藏脚本或依赖项。这一点影响很大。例如,npm上有个包可能会显示它没有依赖项,而实际上它有。同样,它显示的包名或版本可能与p
2022-08-05 1566 阅读 值得一看 🔍️ 😈 利用PHP的特性做免杀Webshell 0x01前言最近很多家厂商都陆续开放了自己的Webshell检测引擎,并且公开接口,邀请众安全研究员参加尝试bypass检测引擎,并且给予奖励,我也参加了几场类似的活动,有ASRC的伏魔计划,也有TSRC的猎刃计划,还有最近正在进行的长亭的牧云(Aka.关山)Webshell检测引擎,如果你都参加或
2021-10-17 1755 阅读 值得一看 🔍️ 🦹♂ JWT认证机制漏洞利用 0x00引言JWT(JSONWebTokens)是一个应用层消息保护开放标准RFC7519,规定了一种Token实现方式,以JSON为格式。它在近年来被广泛应用于各种认证机制中,但也存在被误用的风险及由此产生的安全问题。0X01JWTRFC7519将JWT定义为一种紧凑且自包含的方式,用于在各方之间