freeBuf
主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

精品公开课|漏洞挖掘组合拳,各大SRC打通关
FB客服 2020-03-06 12:50:44 272165
所属地 上海

漏洞挖掘过程中,经常会碰到一些利用场景相对困难且危害十分有限的漏洞。还有就是有一定危害性,但是普遍被定为低危的反射型XSS漏洞,CORS、CSRF、Self-XSS,单独拿出某一个漏洞,可能都是一个鸡肋,在测试过程中碰到这类漏洞内心是复杂的,提交平台就是低危,不交漏洞又确实存在安全风险。

那么如何把这些“鸡肋漏洞”的危害提升一个档呢?

image.png

当你对各个漏洞都很熟悉后,你便能够发动很深的杀伤力!知识面决定了你的杀伤链,你的知识面越广,所发动的杀伤链也就越深!一个看似简单的漏洞,一个不起眼的漏洞,当你使用了你的知识链,结合其他的漏洞组合拳你便能把简单的漏洞高危化利用,从而给网站一个重重之拳!当CORS遇上XSS,当CSRF、XSS这些漏洞成为一套组合拳,低危与高危之间,也许只差了这份结合。

漏洞挖掘的乐趣就在于不断的发掘有趣的利用姿势,挖掘的骚思路主要为大胆尝试,而后靠知识面来利用实现。

讲师介绍

fucksec(原only_free)   

漏洞盒子赛季top10、 bilisrc年top2、滴滴src年top10

课程试听

课程大纲

一.找参数fuzz功能点

1.跳转

2.参数名fuzz让用户账号“消失”

3.把限制干掉

二.骚思路绕过ssrf黑名单限制

1.利用程序本身功能绕过IP白名单限制

三.url退出|拒绝服务(不给你访问)漏洞

四.老套路:利用搜索语法来以洞挖洞

五.组合拳劫持用户凭证或密码

1.劫持get传递的凭证

2.利用xss获取用户明文密码(需交互)

课程介绍

课程目标

在之后的挖洞过程中遇到一些看似“鸡肋”的漏洞时,可以不用忙着提交,多思考一下是否可以和其他漏洞形成组合拳,提升自己技术的同时,漏洞危害也会因此而提高,相应能获得的收益也最大。

适宜人群

白帽子、信息安全从业者/爱好者、信息安全技术人员等。

课程特色

专业导师授课✔

实战驱动✔

课程答疑✔

购课方式

原价24.8元,限时19.8元!

报名链接:

https://live.freebuf.com/detail/00e328737e866439e8715dfae99e121d

二维码报名:

image.png

扫描二维码,点击“立即报名”即可完成购买

所有课程购买完毕后,可登入FreeBuf账号

我的主页→我的课程,查看课程视频及资料

# 漏洞 # 白帽子 # 公开课 # SRC
本文为 FB客服 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
FB客服 LV.10
FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析,分享国内外安全资源与行业洞见,是网络安全从业者与爱好者广泛关注的行业社区平台。
  • 941 文章数
  • 613 关注者
减小勒索攻击受害程度的关键措施;有哪些数据恢复方案| FB甲方群话题讨论
2025-04-18
兴业银行诚聘资深网络安全专家,职等你来!
2025-04-09
FreeBuf15周年 | FVIP会员日焕新企划 免费抽卡→
2025-04-08
文章目录