V2EX = way to explore
V2EX 是一个关于分享和探索的地方
Sign Up Now
For Existing Member  Sign In
V2EX  ›  liKeYunKeji  ›  全部回复第 8 页 / 共 42 页
回复总数  840
1 ... 4  5  6  7  8  9  10  11  12  13 ... 42  
不知道我算不算,自己开发的东西,一个月只有 3-5W 收入。
4 核-8G 298 元 3 年
直播间抢的: https://p5.ssl.qhimg.com/t11b673bcd654bc7b70442f3024.png
我买的节点他们自己开发了 APP

<img src="https://p2.ssl.qhimg.com/t11b673bcd6c6c0b6f085844eb0.png" alt="image">
2025 年 10 月 26 日
回复了 Martinez 创建的主题 iPhone 切换微信账号时,怎么避免电脑端下线?
2 楼方法我一直在用挺不错的。
总之就是断网,直到退出登录超时就行了,然后开网切换,电脑不掉线。缺点就是下次切换回来,手机的那个号需要输入密码。
2025 年 10 月 16 日
回复了 hxhsammy 创建的主题 程序员 android7 以上系统 https 抓不到包,大家是如何解决的?
2025 年 10 月 16 日
回复了 hxhsammy 创建的主题 程序员 android7 以上系统 https 抓不到包,大家是如何解决的?
目前我的方案就是通过 ROOT ,然后将证书加到系统证书里面,才可以受信任。IOS 就直接装上证书就能抓,还得是 IOS 简单点。
Vue3 + antd-design 就行,ai 对这两个特别熟悉,基本不会乱来,代码直出,需要手动修改的地方极少。
2025 年 10 月 15 日
回复了 jacketma 创建的主题 Windows 今天是 Win10 的圆寂日,以后再也不用升级了。
Win11 已经足够成熟,应该尝试的,我从 Win11 测试版到现在,已经是完全适应 Win11
2025 年 10 月 15 日
回复了 CNN 创建的主题 程序员 程序员是不是 iOS 和 Android 双持?
现在手机那么便宜,我都 3 台 iPhone(XR\13\16) + 3 台 Android (红米+vivo+Huawei)
2025 年 10 月 13 日
回复了 shinonome 创建的主题 Go 编程语言 json 当数据库有什么问题吗
再少的数据我都是直接 mysql ,习惯了
普通人用原生安卓,估计都用不惯了吧
2025 年 10 月 3 日
回复了 zzlettle 创建的主题 Android 推荐个安卓机,用来备用的
Redmi Note 15 Pro
2025 年 9 月 26 日
回复了 gotoschool 创建的主题 程序员 自己想搭建个支付宝和微信个人收款 用哪个合适啊
只有 2 种,一个是官方接口,无论是自己开还是服务商。另一个是非官方接口,那么就是通过歪门邪道做的一些监听软件做的支付。
2025 年 9 月 26 日
回复了 huangyouzhuguxi 创建的主题 程序员 网页版的 im
@mengdodo 防不住,除非你上传的时候做二进制核验,读取文件的真实数据,进一步拦截伪造的图片文件。攻击者会将 test.html 修改后缀名为 test.png ,然后 test.png 内是 html 代码,其中 html 代码前面包含了图片头信息,二进制信息,可以绕过上传检测。,上传后得到 https://xxxxxx.oss-cn-hangzhou.aliyuncs.com/file/test.png ,执行后虽然是一个加载不出来的图片,但是,拼接 response-content-type 就可以指定这个文件的执行类型,例如:

https://xxxxxx.oss-cn-hangzhou.aliyuncs.com/file/test.png?response-content-type=text/html ,意味着 test.png 会以 text/html 类型执行,那么 test.png 等同于 test.html 了,里面的 js 就会被执行,除非你有严格的对象存储配置,禁止这样的参数去定义执行类型。
现在黑产因为需要依赖微信内的正常访问的域名,自己注册域名的风险很高,因此是每天都要去挖漏洞,来避免一些问题,1 是避免被查; 2 是降低域名的开销; 3 是减慢被封的速度;尤其是大厂大公司知名企业的域名,很多黑产都是比较喜欢的,因此腾讯、百度、网易、小米、美团、新浪、阿里等企业的域名很多都存在 XSS 以及文件上传漏洞。
-
常见于以下地方:
1 、微信小程序头像上传、反馈、发布;
2 、APP 的头像上传、文件上传、实名认证、营业执照上传等地;
3 、网页的文件上传例如富文本编辑器、头像上传、附件上传;
-
漏洞常见问题:
1 、对象存储可通过重放,html 文件改后缀为 png 即可上传,一般没有做文件类型校验的对象存储;
2 、重放时 Content-Type:image/png ,改为 text/html 也可以轻松绕过,仍然是文件类型校验不严谨所致;
3 、验证 Content-Type 和后缀名,但是并未验证真实的二进制数据,在 html 代码中混入图片的头信息当然可以传上去;
4 、后缀名只限制 html ,但是未限制 htm\xhtml\xhtm\shtml\mhtm 等类型,这些仍然存在上传的风险;
5 、未限制 svg 和 xml 的上传,这些是存在执行 js 代码的风险的;
6 、对象存储容易通过 URL 传递?response-content-type=临时改变文件执行类型,上传的是 png ,链接虽然得到,但是无法执行 html ,对象存储可以拼接 ?response-content-type=text/html 即可将 png 作为 html 执行,即可出发 js 代码
-
以上是本人分析过很多很多黑产的一些常见案例。
1 ... 4  5  6  7  8  9  10  11  12  13 ... 42  
About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   1343 Online   Highest 6679   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 · 48ms · UTC 23:52 · PVG 07:52 · LAX 16:52 · JFK 19:52
♥ Do have faith in what you're doing.