当前位置: 首页 > news >正文

【网络安全】CR/LF注入+Race Condition绕过MFA

未经许可,不得转载。

文章目录

    • 漏洞1:CR/LF注入
      • 前言
      • 正文
    • 漏洞2:Race Condition绕过MFA
      • 前言
      • 正文

漏洞1:CR/LF注入

前言

ExaHub(此处为虚拟名称)是一个专为 Exa 编程语言的爱好者和专业人士量身定制的平台。Exa 语言以其出色的速度和性能而闻名,广泛应用于科学计算、机器学习和数据科学等领域。ExaHub 提供了集中式的枢纽,用户可以访问各种资源,协作开展项目,并利用专为 Julia 生态系统定制的工具。

CR/LF(回车/换行)注入是一种安全漏洞。CR/LF指的是两个ASCII控制字符的序列:回车(CR,ASCII码13)和换行(LF,ASCII码10)。这些字符在文本文件中用于表示行的结束,并在显示或打印文本时控制光标或打印头的位置。CR/LF注入漏洞发生在攻击者在输入字段、文件扩展名或文件上传内容中插入CR/LF字符,导致修改头信息、注入恶意代码或操纵文件内容等危害。

正文

1、访问 ExaHub 帐户。

2、导航到“文件”界面。

3、上传文件并拦截上传请求。

4、修改Content-Disposition头的内容为下图所示(修改文件名值为%0AClear-Site-Data%3A%22cookies%22%0A):

在这里插入图片描述

5、发送修改后的请求。

6、当其他用户下载文件时,他们被锁定,因为我们强制注

http://www.lryc.cn/news/412849.html

相关文章:

  • 深度学习入门——卷积神经网络
  • 快团团供货大大团长帮卖团长如何线上结算和支付货款?
  • vite vue3 Webstorm multiple export width the same name “default“
  • Transformer预测模型及其Python和MATLAB实现
  • 草的渲染理论
  • Redis:十大数据类型
  • bugku-web-source
  • 一键生成视频并批量上传视频抖音、bilibili、腾讯(已打包)
  • Python WSGI服务器库之gunicorn使用详解
  • Java编程达人:每日一练,提升自我
  • (35)远程识别(又称无人机识别)(二)
  • 提供三方API接口、调用第三方接口API接口、模拟API接口(一)通过signature签名验证,避免参数恶意修改
  • CDO学习
  • 奥运会Ⅱ---谁会先抢走你的工作?
  • 用Python打造精彩动画与视频,4.3 创建动态文本和字幕
  • spring boot + vue3 接入钉钉实现扫码登录
  • 二叉树构建(从3种遍历中构建)python刷题记录
  • 计算机网络中协议与报文的关系
  • 机器学习 第8章-集成学习
  • Docker 安装 GitLab教程
  • 如何在生产环境中千万表添加索引并保证数据一致性
  • Uni-APP页面跳转问题(十六)
  • Java新特性(二) Stream与Optional详解
  • springboot系列教程(三十一):springboot整合Nacos组件,环境搭建和入门案例详解
  • Traefik系列
  • 【力扣】3128. 直角三角形 JAVA
  • 如何全面提升企业安全意识
  • 全球支持与无界服务:跨越地域的数据采集与分析
  • Java面试八股之简述spring boot的目录结构
  • python == 与 is区别