主题
框架与中间件
Web 服务器、应用服务器与主流框架的安全机制、历史漏洞面与审计要点。
文章数:23
本章不重复 Web 漏洞 各模块的通用利用手法,而从部署组件视角建立模型:请求如何被 Nginx/Apache/IIS 路由到解释器、Tomcat/Jetty/Undertow/WebLogic 如何暴露管理与协议面、Spring/Shiro/Struts、PHP/Python/Node/.NET/Rails 框架如何决定鉴权与扩展边界。漏洞模块中的上传解析、走私、反序列化、表达式注入、原型污染等均常落在本章组件之上。
与 浏览器与协议 的分工:browser 覆盖客户端与 HTTP/TLS 语义;middleware 覆盖服务端栈中的网关、容器与框架默认行为。
文章目录
概论
Web 服务器与容器
Java
PHP
Python / Node.js
.NET / Ruby
案例与索引
后续规划
| 分组 | 候选专题 |
|---|---|
| 可选扩展 | 更多 CMS、Quarkus/Vert.x、NestJS 等 |
阅读路径
text
00-intro
→ nginx / apache → tomcat / jetty / undertow / iis / weblogic
→ java/* · php/* · python/* · node/* · csharp/* · ruby/*
→ cases · references
↔ vuln:upload · smuggling · deserial · rce · csrf · ssti · proto-pollution目录结构
text
middleware/
├── 00-intro · nginx · apache · tomcat · iis · cases · references
├── java/ spring · shiro · struts2 · weblogic · jetty · undertow
├── php/ laravel · thinkphp · wordpress
├── python/ django · flask · fastapi
├── node/ express · koa
├── csharp/ aspnet-core
└── ruby/ rails