分享一个国外关于NodeJS安全的PDF
覆盖面相对较全,XSS\CSRF\RCE\安全配置\相关书籍\课程等,但是估计是演讲用的PPT所以自身内容不够细致,还是有可学习之处的。
部分内容
原文链接
https://archive.fosdem.org/2019/schedule/event/testing_nodejs_security/attachments/slides/2965/export/events/attachments/testing_nodejs_security/slides/2965/Testing_Node_Security.pdf
补充一些
基于 OWASP TOP 10 的Node.js 测试靶场
https://github.com/OWASP/NodeGoat
这个貌似之前有大佬发过,Node.js安全相关的list
https://github.com/lirantal/awesome-nodejs-security
NodeJSscan作者关于NodeJS安全的视频分享
https://opsecx.com/index.php/product/node-js-security-pentesting-and-exploitation/
评论20次
高安全现在需要学的东西越来越多了
感觉遇到这些漏洞的概率很低,可能会的比较少,印象中用vue之类的才会涉及到node.js,大多都是通过api传到后端去,可能sql会更多点
牛逼 爱了啊 感谢师傅
最近测试发现经常遇到 nodejs 在burp中看到他的参数值,发现这个框架,是要好好研究一波
js的eval()有利用姿势吗?
师傅真及时
学xi一波,谢谢分享
谢谢哥 正好想问翻译版
看看有没有什么新招式可以学的
今天看了一波关于clash的rce漏洞,里面的触发点无外乎都是支持的前端能够解析nodejs导致rce,看一波pdf学xi下
正好在学xinode.js的站 老哥十分给力
下载收集了
node.js一直是我学xi路上的一道坎 现在靶场都来了 我好好研究一下
node.js的安全跟传统的aspx,php类的脚本语言的安全还是有点区别的。
node.js碰到的越来越多,会的就那么几种,学xi一波
我去 这是真的及时啊
谢谢哥 正好想问翻译版的
要学xi的东西还真的很多
最近也在看这块的东西 学xi学xi