Django 以"自带电池"著称,但 ORM order_by/values_list SQL 注入、CVE-2021-33571 JSONField contains 注入、CVE-2022-22818 CSP 绕过 XSS、CVE-2023-41164 URL 反规范化 XSS、CVE-2024-24680 MultipartParser DoS 共同构成完整攻击面。本文给出代码级成因与可复现 PoC。
阅读全文 →
·
XSS攻击
·
43 次阅读
深入剖析跨站脚本攻击的三大分类,从底层原理到真实代码示例,讲清每种XSS的成因、危害与防御思路。
阅读全文 →
·
XSS攻击
·
40 次阅读
演示如何利用 XSS 漏洞注入前端键盘记录器、钓鱼表单、截图和历史记录窃取,并实现完整的攻击者端数据接收平台。
阅读全文 →
·
XSS攻击
·
43 次阅读
深入分析 React JSX、Vue 模板、Angular 插值的默认安全机制,以及每种框架中最容易踩坑的危险 API(dangerouslySetInnerHTML / v-html / bypassSecurityTrust 等)。
阅读全文 →