手机浏览 RSS 2.0 订阅 膘叔的简单人生 , 腾讯云RDS购买 | 超便宜的Vultr , 免费部署 N8N 的 Zeabur 注册 | 登陆
浏览模式: 标准 | 列表分类:PHP

sablog做了几点针对性的优化

如题
1、由于我当前的网站采用了1panel进行部署,而默认他开始了waf,这时候就带了一系列的问题:

  a. 保存内容的时候,因为是所见所得编辑器,导致触发waf
  b. 由于后台可以直接指定 <script>代码,用于在模板里显示广告位等,又触发了waf 
  c. 由于我们会写一些技术类的文章,有时候,会有类似insert / select 之类的内容,又被触发
 
但由于这样的调试非常费时间,后面我就安排kimi (不是做广告,主要是我刚买了一个月的会员),让他一点点的测试,每次只要请求500了,就立刻进行调整
 
2、然后还修改了一个BUG,旧项目中,对于[attach=???]这样的代码,前台会做解析,后台其实也会,如果遇到不存在的ID,前台直接报错了,因为默认他解析attachment就基于文章表的字段:attachments,这里面序列化了附件数据。
在旧版中这是为了提升信息,他会存放你上相应的附件相应信息,对应了attachments表。他就完全没有考虑会有人为主动在文章里加这样的 UBB 代码(恐怕现在已经大多数人不知道什么是 UBB 代码了),于是解析一个不在attachments 字段中的附件时,就直接报 500错误了。
于是,又让 AI 改了一波。
 
现在新项目放在了 https://github.com/neatstudio/sablog-archive/ ,有兴趣的也可以去看看。理论上我应该是去除了和我个人相关的信息,但和sablog相关的4ngel等我没有去除。
最后,我看了一眼后台的版本号:Version: Build 20080806。居然快20年了
 

laravel 最近的一个 livewire 的漏洞

最近使用 livewire 的人要注意了,看一下自己的项目目录下有没有奇怪的代码,如果是老项目更要注意,livewire 目前出了一个高危漏洞,能够直接被远程上传文件。

这个漏洞是 6 月份被人爆出来的,理论上更新到最新版就能够解决了,但好象很多人一直没有去处理它:
 
搜索到的内容基本上都是这么说是:
XML/HTML代码
  1. 该漏洞编号为 CVE-2025-54068,其攻击原理是利用 Livewire 框架内部的 “状态还原” 机制 —— 这一机制原本用于实现服务器与浏览器之间的状态同步。尽管官方已发布漏洞补丁,但研究人员警告称,框架的一项核心设计特性仍如同定时炸弹,一旦应用程序的密钥泄露,便会触发严重风险。  
还有就是 app-key 的泄漏,好象官方也没当回事,搜了一下说是有针对性的攻击代码,所以攻击大多是在年底的时候爆发了。
 
---
框架的问题,如果不想从根上想办法处理,那就定时更新 composer 吧。有事没事,composer 更新一下(只是有些老代码就尴尬了,也许这类项目已经死了,就会有兼容性问题)
 
 

批量测试文章2 - 2025-10-27 10:56

自动化测试

这是第二篇批量发布的测试文章。

批量测试文章1 - 2025-10-27 10:56

批量发布测试

这是第一篇批量发布的测试文章。

完整测试文章 - 2025-10-27 10:55:45

NeatStudio自动化系统测试

这是一篇由NeatStudio自动化系统发布的测试文章。

功能特性

  • ✅ 智能Profile选择
  • ✅ 二次认证处理
  • ✅ Cookie智能管理
  • ✅ 富文本内容编辑
  • ✅ 自动分类选择

技术实现

系统采用以下技术栈:

  • Python + Selenium WebDriver
  • AI视觉验证码识别
  • 智能Cookie管理
  • Profile多账户支持

发布时间: 2025-10-27 10:55:45

NeatStudio自动化系统 v2.0

Records:66912345678910»