lcz
1月前来过
全职 · 2000/日  ·  43500/月
工作时间: 周末0:00-24:00工作地点:
服务企业: 1家累计提交: 1工时
联系方式:
********
********
********
聊一聊

使用APP扫码聊一聊

个人介绍

个人评价
1.熟悉各种常见Web安全漏洞(包括但不限于SQL注入、XSS、命令执行、文件上传、CSRF、逻辑漏洞等)的形成原理、利用手段及修复方法;
2.一定的独立漏洞分析能力;
3.一定的独立和团队渗透测试经验;
4.良好的沟通能力以及团队协作经验;
5.良好的逻辑思维、分析问题和处理问题的能力;
6.良好的自主学习能力;
7.对网络安全有浓厚的兴趣;

工作经历

  • 2020-01-01 -至今中安网盾渗透测试

    负责web app cs框架的渗透测试和白盒黑盒测试出示报告修复建议,负责使用python编写poc exp等利用脚本以及安全小工具

教育经历

  • 2015-06-01 - 2018-09-01广州涉外经济职业技术学院物联网专科

    教育背景 2015.09-2018.6  广州涉外经济职业技术学院  物联网应用/大专

技能

渗透测试
0
1
2
3
4
5
作品
其他漏洞sql注入漏洞

修复方案 1、所有的查询语句都使用数据库提供的参数化查询接口,参数化的语句使用参数而不是将用户输入变量嵌入到SQL语句中。当前几乎所有的数据库系统都提供了参数化SQL语句执行接口,使用此接口可以非常有效的防止SQL注入攻击。     2、对进入数据库的特殊字符(’”\尖括号&*;等)进行转义处理,或编码转换。     3、严格限制变量类型,比如整型变量就采用intval()函数过滤,数据库中的存储字段必须对应为int型。     4、数据长度应该严格规定,能在一定程度上防止比较长的SQL注入语句无法正确执行。     5、网站每个数据层的编码统一,建议全部使用UTF-8编码,上下层编码不一致有可能导致一些过滤模型被绕过。     6、严格限制网站用户的数据库的操作权限,给此用户提供仅仅能够满足其工作的权限,从而最大限度的减少注入攻击对数据库的危害。     7、避免网站显示SQL错误信息,比如类型错误、字段不匹配等,防止攻击者利用这些错误信息进行一些判断。     8、在网站发布之前建议使用一些专业的SQL注入检测工具进行检测,及时修补这些SQL注入漏洞。     9、确认PHP配置文件中的magicquotesgpc选项保持开启

0
2021-04-10 11:31
对海洋cms后台存在任意代码执行漏洞

SeaCMS(海洋CMS)是一款基于PHP+MYSQL架构,支持跨平台运行的网站内容管理系统。 海洋cms后台存在任意代码执行漏洞,攻击者可利用该漏洞获取服务器控制权。

0
2021-04-10 11:25
医学在线考试系统存在SQL注入漏洞

南京品德科技有限责任公司是一家致力于医疗科教行业软件产品研发销售的高科技公司。 医学在线考试系统存在SQL注入漏洞。攻击者可利用漏洞获取数据库敏感信息。

0
2021-04-10 11:28
更新于: 2021-04-10 浏览: 164