// TAG
#json
2 篇
红队渗透composer.json 可写场景下的利用手段
可写场景下,攻击面远比表面看起来广阔。从最直接的预加载 RCE,到复杂的远程包劫持和 Composer 自身漏洞利用,攻击者拥有多层路径实现代码执行。对于实际渗透测试场景,向可写目录注入恶意 PHP 文件是最简单高效的路径——无需外网、无需依赖其他条件、任意请求触发。而对于防御方,关键不在于保护本身,而在于对配置变更的严格审计和 Composer 运行环境的权限控制。
阅读 →
杂记不同配置文件格式对比解析:XML、JSON、INI 和 TOML 你更喜欢哪个?
配置文件格式的选择没有绝对的“最好”,而是取决于具体需求。XML 承载了历史的厚重,JSON 定义了现在的便捷,INI 保留了简洁的传统,而 TOML 则代表了未来的优雅。从社区趋势来看,JSON 和 TOML 是当前最受欢迎的选择,前者凭借通用性取胜,后者以人性化设计崭露头角。你更喜欢哪种格式?是 JSON 的简洁,TOML 的优雅,还是其他?欢迎在评论区分享你的看法,让我们一起探讨配置文件的未来!
阅读 →