0%

理论

CVE-2025-29927 是 Next.js 框架中的一个高危漏洞,影响 14.2.25 / 15.2.3 之前版本(以及更早分支对应版本)。该漏洞源于 中间件递归请求标识机制缺陷,攻击者可通过伪造 x-middleware-subrequest 请求头,绕过中间件的鉴权、路径重写及安全头设置,从而直接访问受保护资源。

复现

走vulhub靶场下载docker环境,用于本地复现

阅读全文 »

理论

SQL 注入(SQL Injection)是一种常见的 Web 安全漏洞,其核心原理是:攻击者通过在用户输入的参数中插入恶意 SQL 代码,破坏原有 SQL 查询的结构,使数据库执行非预期的操作(如查询敏感数据、修改数据甚至删除数据库等)。

简单来说,就是后台程序没有对用户输入进行严格过滤,直接将用户输入拼接到 SQL 语句中执行,导致攻击者可以控制最终执行的 SQL 代码。

实操

阅读全文 »

写博客文章时,经常会遇到图片在本地显示不了的问题

网上看了很多教程,麻烦的一堆,要改typora的插入图像的偏好设置的,还要自己单独创文件夹的,然后自己

搞了一下,都多少有点问题,后来发现typora有个图像设置根目录,我的博客正好是hexo搭建的,所以可以设置相同的根目录

就能正常显示

阅读全文 »