
简介
该用户还未填写简介
擅长的技术栈
可提供的服务
暂无可提供的服务
JWT一般由三部分组成,并使用base64编码标头、payload、签名标头由两部分组成:令牌的类型和所使用的签名算法payload分为三种类型,注册的,公共的和私人权利jwt是什么JWT(JSON Web Token)是一个包含签名数据结构的字符串,通常用于对用户进行身份验证。JWT包含一个加密签名,例如数据上的HMAC。因此,只有服务器可以创建和修改令牌。这意味着服务器可以安全地userid=
看见了browser,那就burp抓包改一下就是user-Agent改为WLLM,但是要注意一定要在repeater中改变,然后发现提示要用本地的地址,在代码中添加X-Forwarded-For=127.0.0.1,然后运行,发现看见了一个php代码,直接访问,然后得出...
改变phpsessionid为我们编写代码的那个值就可以获得flag大概思路是这样,等题目上平台,再复现。

感觉自己的基础漏洞原理不太牢固,那就一起来复习一下吧!!!XSS的基本概念:XSS(Cross Site Scripting):跨域脚本攻击。XSS攻击原理:不需要你做任何的登录认证,它会通过合法的操作(比如在url中输入、在评论框中输入),向你的页面注入脚本(可能是js、hmtl代码块等)。大白话就是,他是再允许的范围内进行上传代码的操作,然后让被害者点击。XSS攻击后果:盗用Cookie破坏页
第一关,很简单直接命令就可以通过 <script>alert(1)</script>第二关发现运用第一关的命令已经不能通过,所以需要先闭合,"> <script> alert(1) </script> 即可通过Level3输入的 "> < 被做了转义处理,变成了"><所以需要换一个事件执行,比如oninput触发事件'
preg_match()返回 pattern 的匹配次数。 它的值将是0次(不匹配)或1次,因为preg_match()在第一次匹配后 将会停止搜索。preg_match_all()不同于此,它会一直搜索subject 直到到达结尾。 如果发生错误preg_match()返回 FALSE。情况1:get方式传入num参数,然后通过preg_match判断是否存在数字,如果存在,就die,不存在的话
可以参考这个链接。
前面也讲过一次phar文件上传的东西,但是那都是过滤比较低,仅仅过滤了后缀。知道今天看到了一篇好的文章。








