楼主也不是在要0day吧,他那个是要基于这个框架开发的东西的审计方法
正好搞过laravel开发,这个属于偏庞大的php框架了,基本思想已经往java中的spring系列框架靠。什么容器机制,aop都有。这个东西光启动就能执行一坨东西,要想找内部的0day有点难,我自己开发时试着调试快吐了还没有到真正业务控制器逻辑。此外里面的数据库orm默认预编译,一般也没啥注入。不过也有拼接实现的方法,例如DB类操作,这个可以找找看。
之前见过相关的漏洞多是配置文件泄露,像env文件,config.php等泄露数据库地址和密码,还有就是上线后没有关闭调试信息显示,造成信息泄露。其余的框架本身的漏洞的google一下,肯定不少。laravel更新版本真的很勤,现在到6.x了,不过大部分系统应该还停留在5.x,也可以从版本修复漏洞这个角度看一下
这是要框架0day嘛》?。。。。 这个肯定没人放的, 还是看下审计文章一步一步来吧