Penetration Testing
之前的案例 《某Python学习网站在线编码导致命令执行》 漏洞修复后再次绕过的两种方法。 测试仍以黑名单形式过滤关键字。且只过滤用户输入,并未影响到运行时。 方案 复活eval/exec函数 通过eval执行简单混淆过的payload躲避黑名单 通过os.popen拿到shell 方法1:复活eval poc exp a = 'e' + 'val' p = 'po' + 'pen' ...
Read More