前言
在NSS上攒金币买的Xenny的RSA教程
这篇文章加密,仅供自用
第一次加载文章图片可能会花费较长时间
要不挂个梯子试试?(x
加载过慢请开启缓存 浏览器默认开启
XXE(XML External Entity)攻击是一种针对应用程序的攻击,它利用了XML解析器的漏洞,通过注入恶意XML实体来实现攻击目的
全称是XML外部实体注入
参考:
https://xz.aliyun.com/t/3357#toc-3
https://github.com/bfengj/CTF/blob/main/Web/java/XXE/Java%E4%B8%AD%E7%9A%84XXE.md
python沙箱逃逸(pyjail),在这些题目中,我们往往能够交互式地用 eval 或者 exec 执行 python 代码,在这个基础上,添加各种限制,即为 jail
基础知识可以看春哥的文章
实战部分结合空白爷在 HNCTF 出的题目来学习
两年后回望,只能说想要把 SSTI、Pickle 等 python 相关的题目玩明白,必须要有 PyJail 打好基础
或许它真能改变 pyjail: https://www.cnblogs.com/LAMENTXU/articles/19101758
参考:
https://dummykitty.github.io/posts/python-%E6%B2%99%E7%AE%B1%E9%80%83%E9%80%B8%E5%8E%9F%E7%90%86/
https://xz.aliyun.com/news/1990
JSON Web Token,是一种用于Web应用程序的安全令牌,即身份认证,由服务器端在验证客户端身份之后生成并返回给客户端,客户端在登陆之后每次访问服务器都要携带该参数
和传统的 cookie,session 不同,jwt 是无状态的 token,服务端不会保存任何信息,适合一次性的命令认证
通常由三个部分组成:header + payload + signature,每部分由'.'连接
header:包括令牌的类型和加密算法,
payload:包含有关用户或实体的信息,例如身份验证数据,
signature:用于验证令牌是否被篡改。
在线解析网站: https://jwt.io/