帆软(FineReport) V9任意文件上传漏洞

漏洞简介该漏洞是在近期HVV中被披露的,由于在初始化svg文件时,未对传入的参数做限制,导致可以对已存在的文件覆盖写入数据,从而通过将木马写入jsp文件中获取服务器权限。影响范围WebReport V9漏洞分析fr-chart-9.0.jar包中com.fr.chart.web/ChartSvgInitService类传递op参数的值svginit:漏洞主要出现在fr-chart-9.0.jar包

- 阅读全文 -

JumpServer 远程代码执行漏洞

1 简介JumpServer 是全球首款开源的堡垒机,使用 GNU GPL v2.0 开源协议,是符合 4A 规范的运维安全审计系统。JumpServer 使用 Python / Django 为主进行开发,遵循 Web 2.0 规范,配备了业界领先的 Web Terminal 方案,交互界面美观、用户体验好。JumpServer 采纳分布式架构,支持多机房跨区域部署,支持横向扩展,无资产数量及并

- 阅读全文 -

Laravel Debug(CVE-2021-3129)

官网https://laravel.com/https://github.com/laravel简介Laravel 是一套简洁、优雅的PHP Web开发框架(PHP Web Framework)。它可以让你从面条一样杂乱的代码中解脱出来;它可以帮你构建一个完美的网络APP,而且每行代码都可以简洁、富于表达力。2021年01月12日,Laravel被披露存在一个远程代码执行漏洞(CVE-2021-3

- 阅读全文 -

git常用命令

提交代码git init git add . git commit -m "V1.0" git pushgit diffgit diff 什么参数都不加,默认比较工作区暂存区的差异git diff --cached [<path>...]比较暂存区与最新本地版本库(本地库中最近一次commit的内容)git diff HEAD [<path>...]比较

- 阅读全文 -

Python免杀火绒、360和Defender

简介之前学习免杀都是使用Metasploit自带的编码进行,从未成功过。也使用过GitHub上别人提供的免杀方法,最近学习并实践发现绕过国内的杀毒软件貌似并不难,本文使用手工分析特征码,使用base64编码绕过杀毒软件静态分析。虽然使用的方法比较简单,但对实际做免杀及免杀研究还是有一定意义的。环境Windows 10 x64Python 3.8.3Pyinstaller火绒版本:5.0.53.1,

- 阅读全文 -