eval 与代码注入实战:PHP/Python/Node.js 三语言危险函数全利用
深入三种主流语言的 eval 注入利用技术,覆盖闭合技巧、绕过过滤、无字母数字 Payload、命令执行构造、反弹 Shell、文件写入等实战场景,附每种语言的完整 PoC 与绕过技巧。
阅读全文 →深入三种主流语言的 eval 注入利用技术,覆盖闭合技巧、绕过过滤、无字母数字 Payload、命令执行构造、反弹 Shell、文件写入等实战场景,附每种语言的完整 PoC 与绕过技巧。
阅读全文 →系统讲解 Node.js child_process 模块的 exec、execFile、spawn、fork 四种方法在安全上的差异,覆盖命令注入利用、参数注入绕过、vm 模块沙箱逃逸、require/process 获取技巧,附带 Express/Koa 实战漏洞场景和完整反弹 Shell Payload。
阅读全文 →Node.js 生态的安全隐患集中在:npm 依赖供应链攻击、原型污染、NoSQL 注入、JWT 密钥硬编码、CORS 配置错误、路径遍历、eval 使用等。本文给出 Express 项目安全加固 checklist,包含可直接复制的 helmet/rate-limit/cors 配置、原型污染 PoC、npm 供应链防护、以及 OWASP Top 10 映射。
阅读全文 →