Bài viết phân tích lỗ hổng trên hệ thống Cobblestone gồm nhiều trang PHP chủ đề Minecraft trên các subdomain. Tác giả khai thác SQL injection cấp hai để đọc source code ứng dụng, sau đó lợi dụng stored XSS chiếm quyền session admin. Từ đó, khai thác lỗ hổng Twig template injection để thực thi code dưới quyền web user, nhưng bị giới hạn bởi AppArmor. Cuối cùng, lấy credentials từ database, crack mật khẩu để SSH vào hệ thống, rồi khai thác Cobbler (chạy dưới quyền root) thông qua default credentials hoặc bypass xác thực để đạt được shell root. Phần "Beyond Root" giải thích lý do SQL injection khiến trang web bị crash.
Vì sao nên đọc: Lập trình viên nên đọc bài này để hiểu cách khai thác lỗ hổng SQL thứ hai, từ đó tìm hiểu kỹ về cơ chế bảo mật trong các ứng dụng PHP như Twig và AppArmor, cũng như các thủ thuật tấn công từ session hijacking đến SSH và root shell, giúp nâng cao kiến thức về bảo mật web và kỹ năng pentesting.
Trả lời 3 câu hỏi ngắn để nhận điểm thưởng cho bài này. Chỉ làm khi bạn muốn lấy điểm.
3 câu hỏi · dưới một phút · không bắt buộc
Nguồn: https://0xdf.gitlab.io/2026/08/15/htb-cobblestone.html. 8 Sync News chỉ tóm tắt và dẫn link; bản quyền nội dung thuộc tác giả và nguồn gốc.
ORMs vẫn cần thiết vì chúng cung cấp lớp trừu tượng an toàn, hiệu quả để tương tác với cơ …
Laravel 13.25 bổ sung tính năng chạy artisan dev thông qua @laravel/multiplex, hiển thị mỗi tiến trình trong tab riêng biệt với khả năng tìm kiếm, khởi động lại tiến trình và hiển thị mốc thời gian.
Lập trình viên muốn tối ưu hóa quản lý và phát triển ứng dụng Laravel sẽ tìm hiểu cách sử dụng Laravel Terminal UI để tự động hóa và quản lý các quá trình artisan hiệu quả hơn, đặc biệt khi làm việc với nhiều tab và công cụ như restart, search nhanh hoặc ghi timestamp.
Bài viết đi sâu vào khái niệm immutability trong PHP, bao gồm readonly properties, interior mutability, immutable value objects, collections, dates, cloning, boundaries và testing.
Lập trình viên nên đọc bài này để hiểu cách áp dụng không thay đổi (immutability) trong PHP không chỉ bằng readonly mà còn thông qua các mẫu thiết kế như giá trị không thay đổi, tập hợp, và các kỹ thuật nâng cao như clone và biên giới (boundaries) để cải thiện tính bảo mật, dễ bảo trì và hiệu suất trong ứng dụng.
AI code review đang là nút thắt thực sự và mọi người đều thừa nhận điều đó. Trong sơ đồ tổ chức, không có vị trí verifier hay bất kỳ khoản ngân sách nào dành cho việc này.
Lập trình viên nên đọc bài này vì nó cảnh báo về nguy cơ mất vị trí của những kỹ sư có kinh nghiệm trước sự phát triển nhanh chóng của AI, khi các công ty bỏ bỏ vai trò kiểm tra và đầu tư vào đội ngũ chuyên môn, khiến sự khác biệt giữa người mới và người giàu kinh nghiệm trở nên mờ nhạt.
PHP 8.6, dự kiến phát hành vào ngày 19/11/2026, bổ sung nhiều tính năng mới như Partial Function Application (PFA) cho phép tiền định sẵn tham số closure, readonly property mặc định khi triển khai interface có property hooks, Polling API mới cho I/O multiplexing (hỗ trợ epoll/WSAPoll), hàm clamp() tích hợp sẵn, phương thức reflection isReadable/isWriteable, trích xuất doc comment tham số hàm qua ReflectionParameter, enum SortDirection, enum debuggable qua __debugInfo(), và cải thiện bảo mật session (HttpOnly, SameSite=Lax). Bản phát hành cũng loại bỏ nhiều hàm lỗi thời (is_double, doubleval, strcoll,...) và chuẩn bị từ khóa mới (let, is, namespace).
Lập trình viên nên đọc bài này để cập nhật về PHP 8.6, đặc biệt là những tính năng mới như clamp(), readonly trong interface và API debuggable, cũng như những thay đổi về bảo mật và hiệu năng—để tối ưu dự án hiện tại và chuẩn bị cho các phiên bản tương lai.
Laravel 13.16 bổ sung lệnh php artisan dev giúp chạy server, queue worker, logs và Vite cùng lúc, với cấu hình quy trình được quản lý trực tiếp trong PHP thay vì composer.json.
Lập trình viên cần đọc bài này để hiểu cách tối ưu hóa quản lý các quá trình Laravel (server, queue, logs và Vite) bằng cách sử dụng php artisan dev thay vì phụ thuộc vào composer.json, giúp tiết kiệm thời gian và tránh sự phức tạp trong cấu hình.
Sử dụng AI Functions trong data warehouse mang lại nhiều ứng dụng hữu ích cho doanh nghiệp.
Lập trình viên nên đọc bài này để khám phá cách tích hợp các AI Functions vào cơ sở dữ liệu của mình, giúp tự động hóa quy trình xử lý dữ liệu, tối ưu hóa hiệu suất và tạo ra các giải pháp thông minh từ dữ liệu, từ đó tiết kiệm thời gian và nâng cao hiệu quả công việc.
Bài hướng dẫn xây dựng một AI agent sản xuất miễn phí bằng PHP, cPanel và Gemini Flash, có khả năng xử lý prompt người dùng, quyết định sử dụng tool, thực thi tool trong PHP, lưu lịch sử hội thoại vào MySQL và tiếp tục phản hồi.
Là người phát triển cần tìm cách tối ưu hóa dự án AI trong môi trường web thực tế với chi phí thấp, bài này giúp bạn xây dựng một hệ thống thông minh sử dụng công cụ đơn giản mà vẫn đáp ứng được yêu cầu sản xuất hiệu quả.
Đọc tin ở đây, luyện code, học theo lộ trình và luyện IELTS trên các sản phẩm anh em — tất cả kết nối với nhau trong hệ sinh thái 8 Sync.
Cổng chính của hệ sinh thái: giới thiệu sản phẩm, blog và bảng giá trọn bộ.
Khám pháHọc theo lộ trình rõ từng chặng: video, quiz chấm tự động, certificate và mentor đang làm nghề.
Xem lộ trình1.000+ bài DSA, đề tiếng Việt, chấm tự động 7 ngôn ngữ — nhiều bài FREE, chạy ngay trên trình duyệt.
Luyện miễn phíChấm bốn kỹ năng IELTS bằng AI, phản hồi chi tiết theo rubric.
Dùng thử miễn phíAI IDE 22 MB cho dev Việt.
Tải miễn phíBộ nhớ tổ chức cho AI agent.
Khám pháAI trực Fanpage, tự sàng lọc lead.
Dùng thử