首页 > 编程语言 >小迪安全D4笔记:基础入门-web源码拓展

小迪安全D4笔记:基础入门-web源码拓展

时间:2022-09-03 22:34:05浏览次数:161  
标签:web 小迪 框架 漏洞 获取 源码 目录


title: 小迪安全D4笔记:基础入门-web源码拓展
author: TT
date: 2022-09-02

一、web源码目录结构

后台目录

模板目录

数据库目录

数据库配置文件

二、web源码脚本类型

ASP

PHP

ASPX

JSP

JAVAWEB

Python

不同脚本语言数据库存储不一样,解释型与编译型不同,安全漏洞也不同

三、web源码应用分类

门户 综合类漏洞

电商 业务逻辑突出

论坛 xss逻辑突出

博客 漏洞较少

第三方 据功能决定

其他

源码功能决定漏洞类型

源码获取:备份获取,CMS识别后获取,特定源码特定渠道,搜索、咸鱼淘宝、第三方源码站

四、其他

框架或非框架 框架漏洞或无框架进行下一步

CMS识别 人工,工具,平台识别

开源或内部 开源:直接找漏洞或审计 内部:常规渗透测试

总结

关注应用分类及脚本类型估摸出可能存在的漏洞(框架类除外),在获取源码后可进行本地安全测试或代码审计,也可以分析其目录工作原理(数据库备份,bak文件等),未获取到的源码采用各种办法获取。

标签:web,小迪,框架,漏洞,获取,源码,目录
From: https://www.cnblogs.com/TTst/p/16648949.html

相关文章

  • 性能优化 1 - 减小 Bundle 大小(React、Webpack、Minify、代码拆分)
    性能优化1-减小Bundle大小(React、Webpack、Minify、代码拆分)Photoby杰克逊·西默on不飞溅优化JavaScript和React性能的方法之一是尽可能减小通过Webpac......
  • Javaweb-JDBC
    JDBC什么是JDBCJDBC(JavaDataBaseConnectivity)是Java和数据库之间的一个桥梁,是一个规范而不是一个实现,能够执行SQL语句。它由一组用Java语言编写的类和接口组成。各种不......
  • .NET代码审计之WebService安全
    背景是微信群里有伙伴问起asmx接口怎么测试,其实和其他语言的API接口一样,每一条接口都有可能存在SQL注入、XXE、文件读取写入等风险,代码审计时需关注扩展名为.asmx的文件。......
  • webpack中的loader
    1.loader概述在实际开发过程中,webpack默认只能打包处理.js后缀名结尾的模块,其他非.js后缀名结尾的模块,webpack默认处理不了,需要调用loader加载器才可以正常打包,否则会报......
  • Eclipse配置Tomcat搭建java Web (JSP)开发环境
    配置Tomcat服务1.打开窗口-首选项-Server-RuntiomeEnvironments2.点击ADD,选择对应的Tomcat版本,点击下一步路径选择Tomcat解压后的文件夹目录,点击完成并保存创建动......
  • 微信小程序websocket的使用
    微信小程序中使用websocket分为两步:一、现在微信公众平台的开发者工具中配置socket的域名   二、开始编写业务代码业务代码大致可以分成三个步骤:a.发起请求,建立......
  • 5.1 Web开发模式
    目前主流的web开发模式有两种1.服务器端渲染的web开发模式  优缺点:  2.前后端分离的web开发模式  3.如何选择呢? ......
  • Django CBV源码执行流程
         ......
  • Elastic.Apm 源码解析
    源码中有如下sample:1vardistributedTracingData=DistributedTracingData.TryDeserializeFromString(args[0]);23WriteLineToConsole($"Calleeprocessstar......
  • java实现单链表源码
    packageMyLink.MySingleLink;importjava.util.Objects;/***单链表结点类**/publicclassNode{/***数据域**/privateObjectdate;/**......