Cơ bản về PHP và các vấn đề liên quan đến MySQL
Giới thiệu
Bài viết này sẽ giới thiệu ngắn gọn về các thư viện mở rộng MySQL trong PHP, thư viện MySQLi, việc thực thi SQL theo lô, kiểm soát giao dịch và các khái niệm liên quan.
Thư viện mở rộng MySQL
Dù thư viện MySQL trong PHP đã không còn được hỗ trợ từ phiên bản 5.6 trở lên do vấn đề bảo mật, nhưng việc hiểu rõ cách sử dụng vẫn rất cần ...
Đăng vào ngày 25 tháng 6 lúc 03:58
Hệ thống Xếp Hạng Người Dùng Sử Dụng Redis
Xếp hạng người dùng là một tính năng phổ biến trong nhiều ứng dụng. Việc sử dụng cấu trúc tập hợp sắp xếp của Redis để thực hiện chức năng này là lựa chọn hiệu quả và nhanh chóng.
Những bảng xếp hạng thường có tính thời gian, ví dụ như bảng xếp hạng điểm số người dùng. Nếu không có yếu tố thời gian, xếp hạng sẽ dựa trên tổng điểm số, khiến nhữ ...
Đăng vào ngày 23 tháng 6 lúc 08:45
Phân tích nguyên lý hoạt động và mã nguồn lỗ hổng XSS (Cross-Site Scripting)
Cross-Site Scripting (XSS) là một lỗ hổng bảo mật phổ biến trong các ứng dụng web, cho phép kẻ tấn công chèn các đoạn mã độc hại (thường là JavaScript) vào các trang web được người dùng tin tưởng. Khi nạn nhân truy cập vào trang bị nhiễm mã độc, trình duyệt sẽ thực thi đoạn mã này dưới quyền hạn của người dùng đó. Lỗ hổng này thường được chia t ...
Đăng vào ngày 22 tháng 6 lúc 20:48
Khai thác lỗ hổng kết hợp để lấy cờ trong bài CTF sử dụng PHP
Truy cập mục tiêu, hệ thống cung cấp đoạn mã nguồn sau:
<?php
$inputA = $_GET["a"];
$inputB = $_GET["b"];
$inputC = $_GET["c"];
if (isset($inputA) && file_get_contents($inputA) === "hello from zjctf") {
echo "<br><h1>" . file_get_contents($inputA) . "</h1><br>";
if (strpos($inputB, "flag") !== false) {
...
Đăng vào ngày 22 tháng 6 lúc 18:38
Xây dựng Hệ thống RPC với RabbitMQ và PHP
Giới thiệu về RPC
Trong bài hướng dẫn thứ hai, chúng ta đã học cách sử dụng hàng đợi công việc để phân phối các tác vụ tốn thời gian giữa nhiều worker.
Nhưng nếu chúng ta cần thực thi một hàm trên máy tính từ xa và chờ kết quả thì sao? Đó là một câu chuyện khác. Mô hình này thường được gọi là "gọi thủ tục từ xa" (RPC).
Trong hướng dẫn ...
Đăng vào ngày 21 tháng 6 lúc 02:50
Kiểm tra bảo mật PHP: Lỗ hổng do sử dụng hàm in_array() thiếu tham số kiểm tra kiểu
Hàm in_array() trong PHP là một công cụ phổ biến để kiểm tra sự tồn tại của giá trị trong mảng, nhưng việc bỏ qua tham số thứ ba — cờ kiểm tra kiểu — có thể dẫn đến lỗ hổng nghiêm trọng trong logic xác thực, đặc biệt khi xử lý dữ liệu người dùng không đáng tin cậy.
Vấn đề từ cơ chế so sánh yếu
Khi không truyền tham số thứ ba (mặc định là false ...
Đăng vào ngày 17 tháng 6 lúc 07:40
Cấu hình WebHook tự động cập nhật mã nguồn trên Gitee
Cấu hình tự động đồng bộ mã nguồn khi có thay đổi trên Git
Bước 1: Tạo file hook.php trên thư mục gốc của dự án trên server
<?php
// Đọc dữ liệu JSON từ yêu cầu webhook
$webhookData = json_decode(file_get_contents('php://input'), true);
// Kiểm tra xem có thay đổi thực sự không
if (isset($webhookData['ref']) && $webhookData['total_c ...
Đăng vào ngày 16 tháng 6 lúc 19:23
Xử lý con trỏ mảng trong foreach và hàm tính toán liên tiếp với PHP
Vấn đề con trỏ mảng trong foreach
Khi sử dụng vòng lặp foreach, PHP tự quản lý một con trỏ mảng riêng biệt, độc lập với con trỏ mảng chính. Ngay cả khi bạn ép buộc sử dụng tham chiếu &, PHP vẫn tạo ra một bản sao địa chỉ biến riêng, không chia sẻ cùng một con trỏ. Điều này dẫn đến lỗi khi bạn cố gắng thao tác trực tiếp lên con trỏ mảng bên ...
Đăng vào ngày 16 tháng 6 lúc 02:28
Tối ưu xử lý ngoại lệ ngẫu nhiên API Alipay Sandbox trên Laravel Octane
Khi triển khai tích hợp tính năng chuyển khoản trực tiếp sang ví người dùng qua cổng Alipay trong môi trường phát triển, hệ thống chạy trên PHP 8.3, Laravel 11 và được tăng tốc bằng Octane cùng Swoole thường xuyên ghi nhận lỗi phân tích phản hồi không đồng bộ. Sự cố này xuất hiện xen kẽ và không tuân theo một chu kỳ cố định, chủ yếu tập trung ở ...
Đăng vào ngày 14 tháng 6 lúc 02:39
Tổng Quan Về Thực Thi Lệnh Trong PHP
Trong bài viết này, chúng tôi sẽ phân tích các hàm thực thi lệnh trong PHP và cách chúng có thể bị khai thác để gây ra các cuộc tấn công như Command Injection.
Giới thiệu về Command Injection
Command Injection là một kỹ thuật tấn công mà trong đó kẻ tấn công đưa vào các chuỗi lệnh độc hại thông qua dữ liệu đầu vào của ứng dụng web, khiến cho ứn ...
Đăng vào ngày 10 tháng 6 lúc 06:02