4. 常见漏洞攻防4. 常见漏洞攻防内容索引: 4.1. SQL注入 4.1.1. 注入分类4.1.2. 注入检测4.1.3. 权限提升4.1.4. 数据库检测4.1.5. 绕过技巧4.1.6. SQL注入小技巧4.1.7. CheatSheet4.1.8. 参考文章 4.2. XSS 4.2.1. 分类4.2.2. 危害4.2.3. 同源策略4.2.4. CSP4.2.5. XSS数据源4.2.6. Sink4.2.7. XSS保护4.2.8. WAF Bypass4.2.9. 技巧4.2.10. Payload4.2.11. 持久化4.2.12. 参考链接 4.3. CSRF 4.3.1. 简介4.3.2. 分类4.3.3. 防御4.3.4. 参考链接 4.4. SSRF 4.4.1. 简介4.4.2. 漏洞危害4.4.3. 利用方式4.4.4. 相关危险函数4.4.5. 过滤绕过4.4.6. 可能的利用点4.4.7. 防御方式4.4.8. 参考链接 4.5. 命令注入 4.5.1. 简介4.5.2. 常见危险函数4.5.3. 常见注入方式4.5.4. 无回显技巧4.5.5. 常见绕过方式4.5.6. 常用符号4.5.7. 防御 4.6. 目录穿越 4.6.1. 简介4.6.2. 攻击载荷4.6.3. 过滤绕过4.6.4. 防御4.6.5. 参考链接 4.7. 文件读取4.8. 文件上传 4.8.1. 文件类型检测绕过4.8.2. 攻击技巧4.8.3. 防护技巧4.8.4. 参考链接 4.9. 文件包含 4.9.1. 基础4.9.2. 绕过技巧4.9.3. 参考链接 4.10. XXE 4.10.1. XML基础4.10.2. 基本语法4.10.3. XXE4.10.4. 攻击方式4.10.5. 参考链接 4.11. 模版注入 4.11.1. 简介4.11.2. 测试方法4.11.3. 测试用例4.11.4. 目标4.11.5. 相关属性4.11.6. 常见Payload4.11.7. 绕过技巧4.11.8. 参考链接 4.12. Xpath注入 4.12.1. Xpath定义4.12.2. Xpath注入攻击原理 4.13. 逻辑漏洞 / 业务漏洞 4.13.1. 简介4.13.2. 安装逻辑4.13.3. 交易4.13.4. 账户4.13.5. 2FA4.13.6. 验证码4.13.7. Session4.13.8. 越权4.13.9. 随机数安全4.13.10. 其他4.13.11. 参考链接 4.14. 配置安全4.15. 中间件 4.15.1. IIS4.15.2. Apache4.15.3. Nginx 4.16. Web Cache欺骗攻击 4.16.1. 简介4.16.2. 漏洞成因4.16.3. 漏洞利用4.16.4. 漏洞存在的条件4.16.5. 漏洞防御4.16.6. Web Cache欺骗攻击实例4.16.7. 参考链接 4.17. HTTP 请求走私 4.17.1. 简介4.17.2. 成因4.17.3. 分类4.17.4. 攻击4.17.5. 防御4.17.6. 参考链接