5

说说“当代 Web 的 JSON 劫持技巧”

 3 years ago
source link: https://evilcos.me/?p=581
Go to the source link to view the article. You can view the picture content, updated content and better typesetting reading experience. If the link is broken, please click the button below to view the snapshot at that time.
neoserver,ios ssh client

EVILCOS

//:alert(/Hacking Symbol/)//余弦

Search

大家正在看

说说“当代 Web 的 JSON 劫持技巧”

当代 Web 的 JSON 劫持技巧
http://paper.seebug.org/130/

猥琐流的家伙居然在OWASP重出江湖而且加入了Burp Suite那家公司。这篇技巧核心是__proto__,可以理解为JavaScript曾经的prototype在ES6里的增强,当代浏览器基本都支持了这个新标准。这个跨域技巧很有意思的,不过目前实战利用上“暂时鸡肋”…

里面还有个亮点是UTF-16BE技巧,这个技巧除了注意字符集差异带来的安全问题之外,还应该注意下:浏览器对待MIME类型检查的态度差异…

重点来了,欢迎更多人投稿安全技术文章给Seebug Paper,公益性的:-)

投稿方式见:
http://paper.seebug.org/call-for-paper/

About 余弦

一个符号而已 View all posts by 余弦 →

2 comments

发表评论 取消回复

电子邮件地址不会被公开。 必填项已用*标注

评论

姓名 *

电子邮件 *

站点

此站点使用Akismet来减少垃圾评论。了解我们如何处理您的评论数据

Proudly powered by WordPress. Theme: Flat 1.7.11 by Themeisle.

About Joyk


Aggregate valuable and interesting links.
Joyk means Joy of geeK