Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
使用 Burp 攻击 JavaScript Web 服务代理
netspi.com
| 博客 |
#javascript
|
#json
|
#web-pentesting
|
#web-services
|
#burp
|
#wsdl
|
#wcf
摘要
介绍 JavaScript Web Service Proxy(JSWS)如何以 JavaScript 和 JSON 描述 WCF 服务的可用方法与参数,替代传统 WSDL 文件,并演示如何在 Burp 中定位和攻击这类服务端点。
发布时间
2017-02-14 00:00
收录时间
2026-09-20 06:06
原文 ↗
← 上一篇
Defeating CSRF Protections Through Expired cross-domain.xml Domains
下一篇 →
Username Discovery
相关内容
博客
·
netspi.com
Hacking Web Services with Burp
发布 Burp 插件 Wsdler:可直接在 Burp 中解析拦截到的 WSDL 文件并生成对应的 SOAP 操作请求,无需再经 Soap-UI 中转,简化 Web Service 渗透测试流程。
博客
·
netspi.com
Escape NodeJS Sandboxes
NetSPI 剖析 NodeJS 沙箱逃逸技术:从解释器内部机制入手,演示在 eval 执行环境被禁用 require 的情况下,如何逐步侦察并重建模块加载能力,最终获取反向 shell,对 Web 应用渗透测试有直接参考价值。
博客
·
netspi.com
Java Deserialization Attacks with Burp
介绍 Burp 扩展 Java Serial Killer:借助 ysoserial 生成 Java 反序列化利用载荷,并直接在 Burp 中编辑注入被代理 HTTP 请求中的序列化对象,简化对存在反序列化漏洞应用的测试流程。
博客
·
hackerone.com
为什么 REST 取代 SOAP 成为跨应用通信的首选
梳理 REST 为何取代 SOAP 成为跨应用通信主流:REST 以资源为导向、基于 HTTP 与 JSON 的简洁风格,胜过 SOAP 繁琐的 XML 信封与严格标准栈。
博客
·
netspi.com
从提示级到严重级:Web 漏洞的链式组合与危害升级
渗透测试实战复盘:攻击者将同主机多端口应用上的反射 XSS、跨应用 Cookie 泄露、文件上传 RCE 等看似低危的问题链式组合,最终把信息级漏洞升级为管理员权限与远程代码执行。
博客
·
netspi.com
Prototype Pollution: A Deep-Dive
深度解析 JavaScript 原型污染漏洞:攻击者通过控制未声明的变量篡改对象原型,使所有对象意外获得特定属性,配合弱类型判断可在客户端触发 XSS、在服务端实现远程代码执行;文章从原型机制讲起并演示利用过程。
返回