Blog

欢迎大家加入我的 Discord 交流博客! -------------

2025-12-23

用八十岁老奶也能听懂的话总结了面试常用的Web安全漏洞

安全 / 面试 Web安全 · 面试 · SQL注入 · XSS · CSRF · SSRF · LLM攻防

面向 后端 / 安全 / 开发岗面试 SQL 注入、PDO、CORS、XSS、CSRF、SSRF、XXE、本地/横向提权。 计划长期更新,这算是一本《永乐大典》吗?尽量人写,AI率控制在最低

阅读原文

2025-12-14

HITCTF 2025 logserver 详解——SQLite execute() 场景下的错误注入

CTF CTF · write-up · SQL注入 · SQLite · 错误注入 · SSTI · HITCTF

这个题目真的把我坑惨了,本来看见一个random和明显的SSTI,没有什么过滤,以为稳了,本地也打过了,远程死活打不过,根本原因是出题人给的源码实际上是错误的,远程服务器上运行的是execute()而不是 executescript(),不支持堆叠查询导致我只能拿到1bit的secret(payload = f"CASE WHEN (substr(secret,1,1)='a') THEN abs(-9223372036854775808) ELSE 'ok' END")。于是我走上了一条错误的道路,我使用每次泄露的1bit强行使用z3库恢复内部状态,最终失败(这实在是过度愚蠢了)。这是简单题,我大意坠机了,出题人你真是太baby了…

阅读原文

2025-12-08

爬虫性能优化:从基础到极致

技术 / Python 爬虫 · Scrapy · 性能优化 · Python · 异步IO · Redis · Playwright

本文档展示了如何将爬虫性能从基础实现逐步优化到极致,通过三个阶段的技术演进,实现 100倍以上! 的性能提升。

阅读原文

2025-12-07

HITCTF 2025 Writeup——by sixstars

CTF CTF · write-up · sixstars

哈工大HITCTF 本次比赛题目还可以,六星战队大家都很努力,共解出题目15题,最终得分1,182.10,排名14,今后再接再厉。

阅读原文

2025-11-29

WMCTF 2025 Writeup: pdf2text 题目详解

CTF / Web安全 PDF · Polyglot · Python · RCE · 漏洞复现

题目完整利用分析

阅读原文

2025-11-29

Python反序列化漏洞详解与pdfminer CVE-2025-64512利用分析

Web安全 / 漏洞分析 Python · Pickle · Deserialization · CVE · pdfminer

1. 序列化与反序列化基础

阅读原文

2025-11-27

Google CTF 2025: Postviewer v5² 完全指南(bushi

Web安全 / CTF Race Condition · V8 · SOP Bypass · 漏洞复现

本文档基于官方 Writeup (by @terjanq) 编写,整合了深度原理解析与基于 Docker 的漏洞复现教程。

阅读原文

2025-11-26

安全攻防综合实验 lab10 killchain

Web安全 SQL注入 · 文件上传 · 提权 · Linux · Windows · 渗透测试

其他的实验可以去看慕念大佬的博客,但是这个实验killchain是没有的,所以我打算写一下造福后人,传递薪火!

阅读原文

2025-11-21

强网杯2025 CeleRace详解 - Celery任务队列RCE攻击链

CTF · Web安全 · Celery · RCE · 漏洞分析

题目概述

阅读原文

2025-11-20

JS原型链污染漏洞检测

Web安全 JavaScript · 原型链污染 · 安全研究 · 静态分析

JavaScript 是一种非常灵活的动态语言,核心机制之一就是原型链继承,但也引入了原型链污染漏洞。即攻击者通过原型链修改父类(上到 Object 类)的属性,影响所有对象行为。

阅读原文

2025-10-23

Geekcon 2025

Geekcon · 活动 · 技术分享

2025年10月24日,我参加了 Geekcon 2025 活动。这是一次非常精彩的技术盛会,让我收获颇丰。

阅读原文

2025-09-21

WMCTF 2025 Writeup: Guess 题目详解

CTF / Web安全 Python · Random · RCE · 漏洞复现 · 梅森旋转算法

这是一个结合密码学、python eval注入攻击的题目

阅读原文