作者简介 高昌盛:奇安信集团奇物安全实验室安全研究员,主要从事Web安全与物联网安全研究方向。国内知名CTF战队W&M战队队长,白帽一百安全团队负责人,DEFCON GROUP 0571发起人。曾多次在各类安全沙龙进行演讲,获得过多个CTF竞赛一等奖。闵海钊:奇安信集团认证培训部技术经理,安全组织defcon group 0531发起人之一,第二届"蓝帽杯"全国大学生网络安全技能大赛专家组组长,*ECSP认证讲师,在CVE、CNNVD、CNVD提交多个高危原创漏洞,取得*信息安全对团体抗赛一等奖、中国信息安全技能大赛二等奖证书等多个CTF比赛奖项。孙基栩:山东大学网络空间安全实验室成员,红日安全团队核心成员,Defcon group Speaker、360Bugcloud荣誉讲师。主要研究方向为工控安全、红蓝对抗,曾在各大漏洞平台提交并审核通过数十枚通用型漏洞。
目录 第1章 代码审计基础(1)
1.1 Java Web环境搭建(1)
1.1.1 Java EE介绍(1)
1.1.2 Java EE环境搭建(1)
1.2 Java Web动态调试(18)
1.2.1 Eclipse动态调试(19)
1.2.2 IDEA动态调试程序(21)
第2章 常见漏洞审计(32)
2.1 SQL注入漏洞(32)
2.1.1 SQL注入漏洞简介(32)
2.1.2 执行SQL语句的几种方式(33)
2.1.3 常见Java SQL注入(38)
2.1.4 常规注入代码审计(46)
2.1.5 二次注入代码审计(48)
2.1.6 SQL注入漏洞修复(51)
2.2 任意文件上传漏洞(53)
2.2.1 常见文件上传方式(53)
2.2.2 文件上传漏洞审计(56)
2.2.3 文件上传漏洞修复(59)
2.3 XSS漏洞(61)
2.3.1 XSS常见触发位置(61)
2.3.2 反射型XSS(65)
2.3.3 存储型XSS(66)
2.3.4 XSS漏洞修复(70)
2.4 目录穿越漏洞(73)
2.4.1 目录穿越漏洞简介(73)
2.4.2 目录穿越漏洞审计(74)
2.4.3 目录穿越漏洞修复(75)
2.5 URL跳转漏洞(76)
2.5.1 URL重定向(77)
2.5.2 URL跳转漏洞审计(78)
2.5.3 URL跳转漏洞修复(79)
2.6 命令执行漏洞(80)
2.6.1 命令执行漏洞简介(80)
2.6.2 ProcessBuilder命令执行漏洞(80)
2.6.3 Runtime exec命令执行漏洞(83)
2.6.4 命令执行漏洞修复(90)
2.7 XXE漏洞(90)
2.7.1 XML的常见接口(91)
2.7.2 XXE漏洞审计(94)
2.7.3 XXE漏洞修复(96)
2.8 SSRF漏洞(97)
2.8.1 SSRF漏洞简介(97)
2.8.2 SSRF漏洞常见接口(98)
2.8.3 SSRF漏洞审计(101)
2.8.4 SSRF漏洞修复(103)
2.9 SpEL表达式注入漏洞(105)
2.9.1 SpEL介绍(105)
2.9.2 SpEL漏洞(106)
2.9.3 SpEL漏洞审计(107)
2.9.4 SpEL漏洞修复(109)
2.10 Java反序列化漏洞(109)
2.10.1 Java序列化与反序列化(110)
2.10.2 Java反序列化漏洞审计(113)
2.10.3 Java反序列化漏洞修复(116)
2.11 SSTI模板注入漏洞(118)
2.11.1 Velocity模板引擎介绍(119)
2.11.2 SSTI漏洞审计(120)
2.11.3 SSTI漏洞修复(121)
2.12 整数溢出漏洞(122)
2.12.1 整数溢出漏洞介绍(122)
2.12.2 整数溢出漏洞修复(122)
2.13 硬编码密码漏洞(123)
2.14 不安全的随机数生成器(124)
第3章 常见的框架漏洞(127)
3.1 Spring框架(127)
3.1.1 Spring介绍(127)
3.1.2 个Spring MVC项目(128)
3.1.3 CVE-2018-1260 Spring Security OAuth2 RCE(139)
主编推荐 高昌盛:奇安信集团奇物安全实验室安全研究员,主要从事Web安全与物联网安全研究方向。国内知名CTF战队W&M战队队长,白帽一百安全团队负责人,DEFCON GROUP 0571发起人。曾多次在各类安全沙龙进行演讲,获得过多个CTF竞赛一等奖。闵海钊:奇安信集团认证培训部技术经理,安全组织defcon group 0531发起人之一,第二届"蓝帽杯"全国大学生网络安全技能大赛专家组组长,*ECSP认证讲师,在CVE、CNNVD、CNVD提交多个高危原创漏洞,取得*信息安全对团体抗赛一等奖、中国信息安全技能大赛二等奖证书等多个CTF比赛奖项。孙基栩:山东大学网络空间安全实验室成员,红日安全团队核心成员,Defcon group Speaker、360Bugcloud荣誉讲师。主要研究方向为工控安全、红蓝对抗,曾在各大漏洞平台提交并审核通过数十枚通用型漏洞。
以下为对购买帮助不大的评价