Image Cover
Avatar

Sun* Cyber Security Team

level partner

Nhà sáng tạo nội dung hạng Vàng

Let's hack all the things!

Bài viết được ghim

Giới thiệu

WordPress là một hệ thống quản lý nội dung (CMS) phổ biến trên thế giới, được sử dụng rộng rãi cho việc xây dựng và quản lý các trang web và blog. Với giao diện người dùng dễ sử dụng và một cộng đồng đông đảo, WordPress đã trở thành một lựa chọn phổ biến cho cả người mới bắt đầu và những người có kinh nghiệm trong việc tạo nội dung trực tuyến.

Một trong những lợi ích lớn nhất của W...

4.5K
11
2 1

Tất cả bài viết

Thumbnail Image
494
6
2 0
Avatar Minh Tuấn Ngụy thg 7 11, 2019 3:25 SA
10 phút đọc

VulnHub CTF - symfonos: 1 - Vẫn là một vài plugin của Wordpress, cẩn thận khi sử dụng plugin bên Wordpress - SMTP - Từ LFI cho đến Remote Code Excecution

Mở đầu

  • Lại là mình đây, vào mấy hôm rảnh rỗi lại mò vào vulhub.com để kiếm mấy bài lab để học hỏi, kiếm được bài Difficulty: Beginner nên build lên làm luôn xem nó có Beginner không ✌️
  • Đây là một bài lab khá mới của tác giả Zayotic trong series symfonos.
  • Link bài lab nếu ai muốn khám phá: symfonos: 1 Tấn công
  • Việc đầu tiên vẫn như thường ngày, build bài lab lên rồi quét địa chỉ ip của ...
Thumbnail Image
4.0K
23
11 4
Avatar Nguyen Anh Tien thg 7 10, 2019 9:18 SA
9 phút đọc

Tấn công Prototype Pollution trên các ứng dụng NodeJS

Giới thiệu

(Image Source: https://thehackernews.com)

Tấn công Prototype Pollution giống như cái tên đã gợi ý phần nào, là hình thức tấn công (thêm/sửa/xoá thuộc tính) vào prototype của Object trong trong Javascript dẫn đến sai khác logic, nhiều khi dẫn đến việc thực thi những đoạn code tuỳ ý trên hệ thống (Remote Code Excution - RCE). Lỗ hổng này đã được phát hiện ra từ năm 2018 trên một số t...

Thumbnail Image
974
7
6 6
Avatar Minh Tuấn Ngụy thg 7 9, 2019 7:46 SA
7 phút đọc

Sử dụng PHP query string parser để qua mặt IDS, IPS và WAF

Mở đầu

  • Như bạn đã biết, PHP converts query string (trong URL hoặc body) thành một mảng bên trong POST.
  • Ví dụ: /?foo=bar sẽ trở thành Array([foo] => "bar"). Query string parsing sẽ loại bỏ hoặc thay thế một số ký tự trong tên đối số bằng dấu gạch dưới. Ví dụ: /?%20news[id%00=42 sẽ được chuyển thành Array([newsid] => 42). Nếu IDS/IPS hoặc WAF có rules chặn hoặc ghi nhật ký các giá trị không p...
Thumbnail Image
2.2K
8
3 3
Avatar Minh Tuấn Ngụy thg 7 2, 2019 5:58 SA
8 phút đọc

Cách ấn dữ liệu bí mật trong tệp hình ảnh hoặc âm thanh chỉ mất vài giây và vô cùng an toàn

Mở đầu

  • Steganography là một nghệ thuật che giấu thông tin trong mắt người bình thường. Ở đây, mình sẽ hướng dẫn chỉ cho bạn cách sử dụng Steghide - một công cụ terminal rất đơn giản được sử dụng để làm việc đó. Mình sẽ giải thích về khái niệm để bạn hiểu về những gì đang xảy ra ở trong tập tin. Đây là một công cụ đơn giản, có thể cấu hình và chỉ mât vài giây để ẩn thông tin trong nhiều loại t...
Thumbnail Image
2.2K
5
1 0
Avatar Minh Tuấn Ngụy thg 5 30, 2019 7:19 SA
19 phút đọc

Phần 9: SQL Injection

Description

  • SQL ( /ˈɛs kjuː ˈɛl/, hoặc /ˈsiːkwəl/; Structured Query Language) hay ngôn ngữ truy vấn mang tính cấu trúc, là một loại ngôn ngữ máy tính phổ biến để tạo, sửa, và lấy dữ liệu từ một hệ quản trị cơ sở dữ liệu quan hệ.
  • SQL Injection hoặc SQLi xảy ra khi có một lỗ hổng database-backed trên trang web cho phép Attacker truy vấn hoặc tấn công database của trang web. Các cuộc tấn công ...
Thumbnail Image
458
8
1 0
Avatar Nguyen Anh Tien thg 4 8, 2019 1:44 SA
0 phút đọc

AceBearCTF 2019 - Better than Bach writeup

Better than Bach

relax.pcap

we're provided with a pcap file contains USB_BULK packets. It looks like this in Wireshark:

Since Bach is the name of a famous classical musician, we can guess that, there're packets from USB-MIDI device. Googling around, we found some documents:

  • ps://github.com/colxi/midi-parser-js/wiki/MIDI-File-Format-Specifications>
  • p://www.onicos.com/staff/iz/formats/mid...
Thumbnail Image
611
14
2 0
Avatar Nguyen Anh Tien thg 8 1, 2018 8:29 SA
5 phút đọc

[Write-up] meepwn contract - MEEPWN CTF Qualification Round 2018

Task https://scoreboard.meepwn.team/task

Source code của "gate":

Interface của contract chính:

sau khi truy cập đến http://178.128.87.12/smart-contract những việc bạn cần làm như sau (hiện site đã không truy cập được nữa, mình xin phép tóm tắt lại theo...kí ức của mình 😄)

  • Sẽ có một contract chính tại địa chỉ 0x3da169ad88c8f419b57e181fe971b33993dfdc81 được deploy trên Testnet Ropsten...
Thumbnail Image
10.1K
41
61 1
Avatar Nguyen Anh Tien thg 2 3, 2017 9:37 SA
20 phút đọc

Tất cả những thứ bạn cần biết về HTTP security headers

Intro Chắc hẳn chúng ta đã không ít lần nhìn thấy những HTTP security headers ví dụ như X-XSS-Protection hay X-Frame-Options ở trên và tự hỏi chúng có tác dụng gì ? Bài viết này dịch và tổng hợp từ bài gốc tại đây hi vọng sẽ đem đến cho mọi người những kiến thức cơ bản nhất về chúng để có thể sử dụng hiệu quả và đúng cách.

HTTP Security Headers X-XSS-Protection

Tại sao ?

Cross Site Scripting...

Thành viên nổi bật
Viblo
Hãy đăng ký một tài khoản Viblo để nhận được nhiều bài viết thú vị hơn.
Đăng kí