公开文集


  • 简介
  • 目录大纲
  • 最新文档

    0x02 安全学习成长平台

    平台地址: https://www.xazlsec.com/xazl/dashboard/ 首页: 任务中心: 项目详情: 任务详情: 排行榜: 视频中心

    myh0st - 2026年7月15日 09:19


    002 订阅最新 POC

    SRC 资产管理系统新增 POC 管理模块,可以一键获取 POC 内容还有配套的测试工具,可以一键测试。 搜索指纹和 POC 名称,然后查看指纹: 可以一键直达 fofa 和 hunter,也可以直接查看原始规则 如果想要查看 poc 内容,可以购买后查看 自动下载 poc 调用 nuclei 完成漏洞检测 下载脚本: 【附件】xazlsec.zip 登录 src 系统,查看 token: ……

    myh0st - 2026年6月30日 14:03


    001 蜜罐运营专辑

    通过自研的蜜罐系统捕获最新安全漏洞 POC,并将其沉淀到知识库,后续持续关注,寻找 poc 的目标系统,持续更新资产管理系统的 POC

    myh0st - 2026年6月30日 08:24


    004 公益权重数据

    经过多年挖公益的积累,已经收录了几十万的权重域名,如果想要自动化挖掘漏洞,并获得赏金,可以下载目标域名进行自动化漏洞挖掘。 数据会持续更新。

    myh0st - 2026年6月30日 08:22


    0x01 配置安全

    由于运维发布时配置不足导致的安全风险

    myh0st - 2026年6月29日 16:42


    0x03 应用逻辑

    常见场景: 身份验证标志和权限提升。 操纵关键参数和访问未经授权的信息/内容。 开发人员处理 Cookie 和绕过业务流程/逻辑。 识别 LDAP 参数和访问关键基础设施。 利用业务约束。 业务流绕过。 利用嵌入在 JavaScript、Flash 或 Silverlight 中的客户端业务例程。 提取身份或个人资料。 访问未经授权的文件或 URL 并提取商业信息。 具有业务逻辑的拒绝服务 (D……

    myh0st - 2026年6月29日 16:41


    003 HTTP 访问控制 (CORS)

    跨域资源共享 (CORS) 是一种机制,它使用额外的 HTTP 标头来允许用户代理获得从服务器访问所选资源的权限,该服务器位于其所属的不同源(域)中。当代理从与生成它的文档不同的域、协议或端口请求资源时,它会创建一个跨域 HTTP 请求。 默认情况下,浏览器允许链接到位于所有类型域中的文档,如果我们从 HTML 或使用 DOM API(反过来构建 HTML)的 Javascript 进行链接。然而……

    myh0st - 2026年6月29日 16:40


    001 速率限制绕过

    爬虫或者暴力破解场景下会遇到速率的限制,绕过方式也就是目标的安全缺陷 1、自定义 HTTP方法 如果使用的 GET,可以尝试 POST、PUT 等 对于一些 API 没有数据返回,只判断状态,可以使用 HEAD 方法 速率限制绕过可以尝试的 header ``` X-Forwarded-For: IP X-Forwarded-IP: IP X-Client-IP: IP X-Remote-IP……

    myh0st - 2026年6月29日 16:01


    0x02 安全控制缺失

    对于一些需要配置安全访问控制的地方,未进行安全配置,导致的安全风险

    myh0st - 2026年6月29日 16:01


    002 首页信息泄露

    当 Web 应用程序未能充分保护敏感信息时,就会发生信息泄露,从而导致敏感的用户信息或数据或与其相关的任何内容泄露给第三方。 这些类型的问题在大多数情况下无法被利用,但它们被认为是 Web 应用程序安全问题,因为它们允许攻击者收集相关信息,这些信息可以在以后用于进一步影响攻击。 不同类型的信息披露 横幅抓取 横幅抓取是一个收集信息的过程,例如操作系统、服务器详细信息、正在运行的服务名称及其版……

    myh0st - 2026年6月29日 16:00



    myh0st