二手数字泔水以及更多 头像

消息来源频道

二手数字泔水以及更多

@nichoIascw

频道772 位成员公开可见0 人在线

@nicholascw 胡说八道的地方 X ^^ 至少曾经有试图是过 ^^ @nicholascw 又摸鱼看沙雕图 O NSFW内容: @nicholascw_nsfw 黑暗料理存档: @nicholascw_cai 航空为主的摄影分区: @traffic_in_sight 部分个人内容见 @[email protected]

成员规模772 位成员
在线情况0 人在线
消息总数9,794 条消息
浏览量总数68,182 次浏览

在这个频道里搜索消息……

t.me/nichoIascw

互联网真是巨大草台
听说昨天 4chan 被黑了就去查了一下,是真的拿到了 root shell,而且居然不是靠社工
方法是上传了一份文件名是 .pdf 实际上是 postscript 的文件,然后服务器没有校验,用生成预览图的时候会执行的 ghostscript 的漏洞拿到了 shell... 🌚
我上次 CyberSci 2023 的时候解出来的一道防御题就是文件内容没有检查的漏洞,.pdf 后缀但是实际上是 php 脚本... 没想到居然大论坛的生产环境里也能看到这么基础的漏洞 🤗