Kacper SzurekTagiEnglishNewsletterO mnie
YouTubeWebinaryFacebookTwitter
Kacper SzurekNewsletter
TagiEnglishNewsletterO mnieYouTubeWebinaryFacebookTwitter
Client Side Template Injection

Od 0 do pentestera

Client Side Template Injection

Pobieranie parametrów od użytkownika i późniejsze wyświetlanie ich na stronie internetowej zawsze wiąże się z prawdopodobieństwem ataku XSS. Ale czy można przeprowadzić taki atak bez użycia tagów HTML?

08-10-2018

2 MINUT

Random vs SecureRandom

Od 0 do pentestera

Random vs SecureRandom

Generowanie wartości losowych w komputerze nie jest tak proste jak rzut kostką w rzeczywistości. Dlaczego więc nie warto używać klasy Random w Javie?

04-10-2018

2 MINUT

SSTI - Server-Side Template Injections

Od 0 do pentestera

SSTI - Server-Side Template Injections

O silnikach szablonów na przykładzie języka Python i frameworka Flask

03-10-2018

2 MINUT

escapeshellcmd vs escapeshellarg

Od 0 do pentestera

escapeshellcmd vs escapeshellarg

Wywoływanie systemowych komend z poziomu języka programowania brzmi jak proszenie się o kłopoty. Ale jak zrobić to dobrze i bezpiecznie?

02-10-2018

2 MINUT

Omijanie filtrów PHP przy użyciu znaku mniejszości

Od 0 do pentestera

Omijanie filtrów PHP przy użyciu znaku mniejszości

Jeżeli używamy funkcji file_get_contents pod Windowsem aby pobrać jakieś dane działać będzie nie tylko prawidłowa nazwa pliku lecz również taka, w której użyjemy znaku większości lub mniejszości.

27-09-2018

2 MINUT

Jak poprawnie wypakować plik? O symlinkach i unzip

Od 0 do pentestera

Jak poprawnie wypakować plik? O symlinkach i unzip

Tym razem nie będziemy przyglądać się konkretnemu językowi programowania, a linuxowej funkcji służącej do wypakowania plików, a konkretniej o unzip.

26-09-2018

2 MINUT

XXE - XML External Entity

Od 0 do pentestera

XXE - XML External Entity

XML to skomplikowany format. Podczas jego parsowania w Javie, na przykład przy użyciu DocumentBuilder czeka na nas sporo niespodzianek. Jak przy użyciu ataku XXE odczytać sekretny plik na dysku?

25-09-2018

2 MINUT

Gdy URL jest komendą - funkcja open w Ruby

Od 0 do pentestera

Gdy URL jest komendą - funkcja open w Ruby

Funkcja open w Ruby może służyć nie tylko do otwierania plików i stron ale także wykonywania komend. A także co to jest atak SSRF.

22-09-2018

2 MINUT

© 2022 Kacper Szurek
Polityka prywatności
YouTube
Facebook
Twitter