PHP代码审计与Web安全视频课程-第三部分

通过Web应用的功能实现,来展示Web漏洞,以及相关影响,并讲解相关漏洞的防范措施和方法。在我们实际的审计项目中,我们发现大量的Phper的代码质量并不高, 开源产品或多或少的存在漏洞,代码审计是漏洞挖掘的艺术,我们希望你通过学习,可...

176人学习

高级13课时2018/01/01更新

二维码下载学堂APP缓存视频离线看

途夫
    • 畅销套餐
    • 精选套餐
    • 人气套餐
    • 尊享套餐
    • 高薪套餐
  • 课程介绍
  • 课程大纲

适合人群:

PHP程序员,Web程序员,安全研究员,信息安全专业学生,信息安全爱好者

你将会学到:

通过Web应用的功能实现,来展示Web漏洞,以及相关影响,并讲解相关漏洞的防范措施和方法。在我们实际的审计项目中,我们发现大量的Phper的代码质量并不高, 开源产品或多或少的存在漏洞,代码审计是漏洞挖掘的艺术,我们希望你通过学习,可以独立挖掘和发现漏洞!

课程简介:

这是我的《PHP代码审计与Web安全》课程的第三部分,我们在第二和第三部分中,精挑细选了12大类的安全漏洞,相比OWASP Top 10,我们还多了几项哈哈,单个漏洞也许并不显眼,甚至不至于影响web业务的安全,但合理搭配使用,就会带来巨大的安全风险和灾难。

在每节课程中,我们都先介绍了其漏洞的产生原因,危害,及解决方案. 在实际的代码审计过程中,我们需要对应关键函数位置的上下文,根据调用方法,便能将其利用或者复现漏洞,并找到合适的解决方案! 这是我们的目的!

我们通过不同种类的例子,详细的介绍漏洞的形成以及相对应的web业务功能,在开发的过程,程序员应当避免这类问题的产生,在做代码审计的项目时,我们更应当对代码有敏锐的嗅觉,根据危险函数或语句,相对应上下文,就可以找出解决的具体思路和方法;

另一方面,我们请你务必严格遵守国家有关法律法,我国在2017年6月1日起,正式实施《网络安全法》标志着我国将网络安全提升至国家战略层面,对于信息安全爱好者或者从业人员,更应当遵纪守法,做一名遵纪守法的“白帽子”!

展开更多

课程大纲-PHP代码审计与Web安全视频课程-第三部分

  • 第1章《PHPd代码审计与Web安全》第三部分(5小时28分钟13节)

  • 1-1

    课程介绍作为课程内容的前情提要,介绍课程所涉及到的漏洞大类以及涉及的漏洞点.

    [03:29]
  • 1-2

    关键处理 之 细说CSRFCSRF漏洞的起因,在于Web应用的关键处理,在这个地方我们将以实例说明漏洞的成因,发生的位置,以及解决方案.

    「仅限付费用户」点击下载“3-1课件与代码.zip”

    [32:00]
  • 1-3

    不完善的会话管理 之 Cookie风险(1)不完善的会话管理所导致的Cookie被攻击的风险不胜枚举,我们这节课详细讨论关于会话劫持,会话挟持,以及会话ID可预测所导致的风险

    「仅限付费用户」点击下载“3-2课件及用例代码.zip”

    [28:29]
  • 1-4

    不完善的会话管理 之 Cookie风险(2)从会话管理功能中所产生的其他应用,导致的Cookie风险,本节课程详细讨论了 会话固定攻击 分为登陆前和登陆后.

    「仅限付费用户」点击下载“3-3课件与代码.zip”

    [23:37]
  • 1-5

    与重定向有关的安全隐患 之 自由重定向自由重定向功能会导致钓鱼攻击的产生,本节课程通过用例将详细讲述与之相关的问题.

    「仅限付费用户」点击下载“3-4课件与用例.zip”

    [19:29]
  • 1-6

    与重定向有关的安全隐患 之 HTTP消息头注入由重定向功能引发的HTTP消息头注入攻击? 是的,你没有看错! 重定向是再正常不过的Web应用功能了,由重定向导致的攻击确实有点不可思议.本节课程所涉及环境请下载 xampp 链接:https://www.apachefriends.org/xampp-files/5.6.32/xampp-win32-5.6.32-0-VC11-installer.exe

    「仅限付费用户」点击下载“3-5课件环境与用例代码.zip”

    [33:48]
  • 1-7

    Cookie输出相关的安全隐患Cookie在输出过程中,如果不注意,就会导致漏洞的产生,攻击者可以通过一些手段来监听用户Cookie,导致Cookie被泄露,从而危害系统.

    「仅限付费用户」点击下载“3-6课件与用例代码.zip”

    [28:06]
  • 1-8

    文件处理的相关问题 之 目录遍历漏洞当Web应用存在目录遍历漏洞时,可以被非法读取Web服务器上的任意文件,从而导致敏感信息泄露,我们探讨其成因及解决方案.这对web开发者尤为重要

    「仅限付费用户」点击下载“3-7课件与用例代码.zip”

    [16:38]
  • 1-9

    调用系统命令引发的安全隐患调用系统命令漏洞又称为命令注入攻击,如果攻击形成,同等于获取系统Shell,执行的权限为Web中间件的运行权限,危害非常严重.

    「仅限付费用户」点击下载“3-8课件与用例代码.zip”

    [27:54]
  • 1-10

    文件上传的相关问题上传是再常见不过的功能,诸如头像上传,图片上传,文件上传等等.在上传处理中如果没有严格考虑,将直接导致Web服务器被getshell,导致严重后果本节课程我们提到的IETester,将在下节课程使用可以到官方网站进行下载 http://www.ietester.cn/

    「仅限付费用户」点击下载“3-9课件及用例代码.zip”

    [38:01]
  • 1-11

    文件下载引起的跨站脚本文件下载同样也可以引起XSS,本节课程使用的IETester,可以在http://www.ietester.cn/ 官方网站进行下载.本节课程中也发现了一个某浏览器的漏洞.

    「仅限付费用户」点击下载“3-10课件与用例代码.zip”

    [30:49]
  • 1-12

    include的相关问题include在php中非常常见,但如果使用不当就会导致文件包含漏洞的产生,产生的结果将直接导致任意代码被执行,从而带来安全灾难,我们一同来消除这类问题

    「仅限付费用户」点击下载“3-11课件与用例代码.zip”

    [23:20]
  • 1-13

    eval相关的问题如果你作为新手,初识eval还是在一句话后门的代码中,除了eval函数之外,还有很多相似的函数,在php的序列号与反序列化过程中,很有可能产生漏洞,将直接导致任意代码被执行.

    「仅限付费用户」点击下载“3-12课件与用例代码.zip”

    [22:53]
在线
客服
APP
下载

下载Android客户端

下载iphone 客户端

官方
微信

关注官方微信

返回
顶部