导航

有没有在Laravel这块审计的老师傅哇

2020-01-19
#11
楼主也不是在要0day吧,他那个是要基于这个框架开发的东西的审计方法
2020-01-19
#12
正好搞过laravel开发,这个属于偏庞大的php框架了,基本思想已经往java中的spring系列框架靠。什么容器机制,aop都有。这个东西光启动就能执行一坨东西,要想找内部的0day有点难,我自己开发时试着调试快吐了还没有到真正业务控制器逻辑。此外里面的数据库orm默认预编译,一般也没啥注入。不过也有拼接实现的方法,例如DB类操作,这个可以找找看。

之前见过相关的漏洞多是配置文件泄露,像env文件,config.php等泄露数据库地址和密码,还有就是上线后没有关闭调试信息显示,造成信息泄露。其余的框架本身的漏洞的google一下,肯定不少。laravel更新版本真的很勤,现在到6.x了,不过大部分系统应该还停留在5.x,也可以从版本修复漏洞这个角度看一下
2020-01-20
#13
这是要框架0day嘛》?。。。。 这个肯定没人放的, 还是看下审计文章一步一步来吧
2020-01-20
#14
知名框架,看看历史漏洞修复没哇
2020-11-09
#15
回复 大哥能贴下4L师傅的博客地址吗5# LedZeppelin
2020-11-09
#16
回复 15# v1gle
昵称高度唯一性的好处就是,你可以直接搜到七月火表哥的博客。https://mochazz.github.io/
2020-11-09
#17
回复 感谢师傅的解答16# F1tzzz
2020-11-09
#18
4L代码审计老师傅了 多读读文章上手审代码