一个对新手很友好的 CTF,一个很有趣的 CTF,也是让我烧了几天脑的 CTF..
有些题目令我印象深刻,于是决定在这里记录下自己的解题思路。
本次比赛官方也有发布完整的 write up:GitHub(应主办方邀请,有幸将本文投稿到了其中)
一个对新手很友好的 CTF,一个很有趣的 CTF,也是让我烧了几天脑的 CTF..
有些题目令我印象深刻,于是决定在这里记录下自己的解题思路。
本次比赛官方也有发布完整的 write up:GitHub(应主办方邀请,有幸将本文投稿到了其中)
本文由 Coxxs 原创,转载请注明原文链接:https://dev.moe/838
这几天,看见有人提到部分 https 站点的 Cookies 可通过中间人攻击泄露。按正常理解 https 已经加密了大多数内容,为什么还会泄露呢?读完原文,发现是因为目标站点配置错误所造成的(Spoiler: Cookies 未添加 Secure 属性)。
反思自己运维的网站,发现我的某个生产站点,竟也存在该问题(= =##)。匆忙修复后,写下本文,谈谈攻击的原理、站长如何修复以及用户如何规避。
继续阅读“https 站点的 Cookies 泄露问题,以及如何应对”本文由 Coxxs 原创,转载请注明原文链接:https://dev.moe/766
两个月前,GDPR(General Data Protection Regulation,通用数据保护条例)正式生效。GDPR 中规定,欧盟对于年龄小于 16 周岁的儿童(根据成员国法律,最低可调整为 13 周岁),必须经过其监护人同意,才可以为其提供社交网络服务、处理其个人数据。如果没有父母同意,处理其小于该年龄时所产生的数据亦是违反 GDPR 的。
例如,适用于 GDPR 的 Joe 在 12 岁时注册了 Twitter 并发布了一条推文。GDPR 生效时他早已 16 周岁了,但如果没有其监护人同意,且 Twitter 通过技术手段能够获得 Joe 的实际年龄,则 Twitter 处理其 12 岁时发布的推文依旧是违反 GDPR 的。(Reference)
继续阅读“Twitter 帐号锁定体验”呃.. 很尴尬的一次比赛.. 第一次使用 VPN 参加比赛,连进内网,感觉很安全的样子。然而平台却因为被攻击(据主办方说),频频无法访问。
本来打算是当作一次练习,结果阴差阳错拿了第二。看了看前面几次的月赛的 write up,感觉自己基本都不会做。只能认为是这次比赛参赛人数较少,而且有几道题正好自己之前做过类似的,拿了很多首杀加分 = =##
本文由 Coxxs 原创,转载请注明原文链接:https://dev.moe/604
上一篇文章中,我们提到了六个加强网站安全性的通用措施。在本文中,我们会针对性的对 Discuz! X 的一些遗留安全问题进行修复。在阅读本文前,我们假设你已经升级到了最新版的 Discuz! X(撰写本文时最新版本为 Discuz! X3.4 20180101)。
本文提及的所有的修复所对应的漏洞此前都已在互联网上公开。
请依次完成以下安全修复步骤:
继续阅读“说说 Discuz! 网站安全 #2”本文由 Coxxs 原创,转载请注明原文链接:https://dev.moe/582
十年前,PC 还是主流,BBS 占据了中国互联网很大一部分。Dvbbs、phpwind 和 Discuz! 三分论坛程序市场。
十年后,移动设备成为了大多数人主要的联网方式,QQ、微信、微博成为了大多数人的日常。昔日繁荣的论坛,有的努力转型,争取移动用户;有的则是随着时代的发展,逐渐没落。
不少逐渐没落的论坛,并没有被站长完全放弃。站长依然努力保持着最低限度的维护,许多会员依然会时不时想起这个论坛,上去发几篇帖子。论坛里大量用户产生的内容,也成为了互联网历史中的宝贵财富。但恐怕,这样的场面,并不能持续太久。
Tom Scott 的一段演讲令我印象深刻:
继续阅读“说说 Discuz! 网站安全 #1”许多用了多年的网络留言版,一旦管理员的密码(或论坛程序本身)被黑客攻破,就基本等同于网站的永久关闭。因为大多数小网站根本没有备份,能在受攻击后恢复的网站并不多。
本文由 Coxxs 原创,转载请注明原文链接:https://dev.moe/528
2017-8-11 此漏洞修复方案已提交至 Discuz! 官方
2017-8-21 官方修复此问题,并发布 Discuz! X3.4 Release 20170820
在 Discuz! X 发布前,Discuz! 就有邀请注册功能。管理员可以通过开启邀请注册,让游客需要邀请码注册。根据论坛运营的性质,游客需要通过他人邀请,或者通过购买等获取邀请码。
又一次偶然的机会,有(ziji)幸(baoming)参加了 0CTF 2017。发挥出所有能力,22 道题解出 4 道(不算签到题),再一次感受到我与菊苣的差距..
Welcome to 0CTF 2017~
irc: irc.freenode.net #0ctf2017
很标准的一道签到题,打开 https://webchat.freenode.net/(有 Google reCAPTCHA,需连接外网),进入 #0ctf2017 频道,公告栏获得 flag。
2017-3-9 此问题已提交 Discuz! 官方,并在 Discuz! X3.4 中得到修复。
事实上,在2014年,我发现过 Discuz! 的一个附件越权下载漏洞(顺便可以免积分),当时也有不少利用工具出现。今天看到一位高手(ID: 快乐的小2B)发布了一个新版的免积分工具(感谢作者发布及朋友告知),测试下来发现确实可以使用,带着好奇分析了下具体实现原理。