Strix · 第 5 章 Web漏洞核心·注入与执行


文档摘要

Strix · 第 5 章 Web漏洞核心·注入与执行 章节摘要:本章属「漏洞核心」,注入类与服务端执行类漏洞。注入是 Web 安全最持久的威胁——任何把用户输入送进解释器的位置都是嫌疑点。 本章共 8 节,前置依赖为「第 14 章」。 学习目标 阅读完本章,你应当能够: 理解Web漏洞核心·注入与执行在渗透测试工作中的定位(注入类与服务端执行类漏洞)。 掌握本章 8 节覆盖的核心漏洞/方法/工具。 在授权环境中复现本章的关键技术与验证方法。 ⚠️ 本章所有技术仅限授权测试。注:具体学习目标将在各子节完善时细化。 核心概念速览 注入是 Web 安全最持久的威胁——任何把用户输入送进解释器的位置都是嫌疑点。 子章节导航 01 SQL 注入 union/blind/error/ORM 绕过。

Strix · 第 5 章 Web漏洞核心·注入与执行

章节摘要:本章属「漏洞核心」,注入类与服务端执行类漏洞。注入是 Web 安全最持久的威胁——任何把用户输入送进解释器的位置都是嫌疑点。 本章共 8 节,前置依赖为「第 1~4 章」。

学习目标

阅读完本章,你应当能够:

  1. 理解Web漏洞核心·注入与执行在渗透测试工作中的定位(注入类与服务端执行类漏洞)。
  2. 掌握本章 8 节覆盖的核心漏洞/方法/工具。
  3. 授权环境中复现本章的关键技术与验证方法。

⚠️ 本章所有技术仅限授权测试。注:具体学习目标将在各子节完善时细化。

核心概念速览

注入是 Web 安全最持久的威胁——任何把用户输入送进解释器的位置都是嫌疑点。

子章节导航

01 SQL 注入

union/blind/error/ORM 绕过。

02 NoSQL 注入

MongoDB/文档库注入。

03 SSTI

服务端模板注入。

04 RCE

远程代码执行。

05 XXE

XML 外部实体。

06 不安全反序列化

对象注入。

07 HTTP 请求走私

前后端解析差异。

08 头部注入与路径穿越

header injection + LFI/RFI。

子章节之间的逻辑关系

本章第 01 节 ... ──► 第 08 节 │ ▼ 下一章(第 6 章)

前置知识与后续延伸

前置知识:

  • 第 1~4 章

本章支柱页为骨架初稿。原文位于 docs/strix/skills/,汉化状态见「教程规划.md」。


发布者: 作者: 灏天文库 转发
评论区 (0)
U