![]() |
Вобщем несколько маленьких моментов, о которых не видел чтобы писали. Сразу скажу что особо не тестил,
повтыкал рандомно в AWS, WTF-WAF, GoDaddy, CloudFlare - где-то ругался, где-то нет. Так что просто к размышлению. Сразу прикреплю несколько линков по теме, они встречались уже на форуме, но к теме относятся поэтому повторюсь. https://medium.com/secjuice/web-appl...2-125995f3e7b0 https://medium.com/secjuice/waf-evas...s-718026d693d8 https://www.secjuice.com/web-applica...l-waf-evasion/ https://chybeta.gitbooks.io/waf-bypa...o-fang-fa.html Момент первый Знаем Код:
Code:Можем юзать переменную хоть в середине слова, если за ней идет спецсимвол или пробел. Код:
Code:Прям в доках написано. Код:
Code:Код:
Code:Позиционные параметры. Встречал такие штуки, но для чего они там так и не понял. Код:
Code:Код:
Code:Подстановка команд `` и $() нам в помощь. Код:
Code:Ничего особенного. Код:
Code:Код:
Code:Код:
Code:Код:
Code:Есть такой вариант Код:
Code:Тут прикрепил свою базу для фазинга по RCE за WAF. /threads/467599/#post-4346489 |
Не смог плюсануть( двиг не позволяет. Это все дефольтные фишки линукс оболочек, еще вот:
Код:
Code: |
| Время: 08:30 |