logo
publist
写文章

简介

该用户还未填写简介

擅长的技术栈

可提供的服务

暂无可提供的服务

node.js 命令执行 (CVE-2021-21315)

node.js 命令执行 (CVE-2021-21315)漏洞简介:Node.js库中的systeminformation软件包中存在一个命令注入漏洞(CVE-2021-21315)攻击者可以通过「systeminformation」中代码注入漏洞的存在意味着攻击者可以通过在组件使用的未初始化参数内小心翼翼地注入有效载荷来执行系统命令。影响版本:Systeminformation < 5.3

#node.js#安全#web安全
Tomcat 样例目录session操控漏洞

Tomcat 样例目录session操控漏洞漏洞描述:ApacheTomcat默认安装页面中存在examples样例目录。里面存放着Servlets、JSP、WebSocket的一些服务脚本和接口等样例。其中Servletsexamples服务样例下存在一个session的样例。该样例可以允许用户对session来进行操控。因为session是全局通用的,所以也就可以利用该样例下的session来

#web安全#安全#tornado
JAVA代码审计中危险函数

JAVA代码审计中危险函数xxe:javax.xml.parsers.DocumentBuilder (原生dom解析xml)例子:DocumentBuilderFactory doc=DocumentBuilderFactory.newInstance();DocumentBuilder db=doc.newDocumentBuilder();InputStream is= newFileInp

#java#xml#开发语言
Tornado 文件读取漏洞

Tornado 文件读取漏洞漏洞框架描述:Tornado是一个全异步的框架,它有有一个专门处理静态文件的控制器,名字叫StaticFileHandler。漏洞影响:影响3.1及以上版本漏洞复现:增加一个static_path的设置项:#!/usr/bin/pythonimport tornado.ioloopimport tornado.webclass MainHandler(tornado.w

#tornado#安全#web安全
到底了