Xss2Shell: Ketika JavaScript di Browser Berujung Akses Server

Kalau kamu pernah denger orang bilang “XSS itu cuma client-side, nggak berbahaya”, itu salah besar. XSS memang berjalan di browser, bukan di server. Tapi justru di situlah letak bahayanya yang sering diremehkan. Coba bayangkan. Sebuah script XSS berjalan di browser admin sebuah website. Browser admin itu dipercaya sepenuhnya oleh server. Apapun yang dilakukan browser admin, server menganggapnya sah. Jadi kalau attacker bisa mengendalikan apa yang dilakukan browser admin lewat XSS, secara tidak langsung attacker juga mengendalikan server. ...

22 Agustus 2026 · 15 menit · 3046 kata · RavxyTech

Celah Arbitrary File Upload: Mengubah Fitur Upload Menjadi Remote Code Execution

Fitur upload file pada aplikasi web sering kali menjadi target utama para peretas. Jika sistem keamanan server tidak menyaring file yang masuk dengan benar, peretas dapat mengunggah file script berbahaya. Dampak paling fatal dari celah ini adalah Remote Code Execution atau yang biasa disebut dengan RCE. RCE membuat peretas bisa menjalankan perintah apa saja langsung di dalam server target. Celah ini dinamakan Arbitrary File Upload. Celah terjadi ketika website membiarkan pengguna mengunggah jenis file apa saja tanpa ada batasan yang ketat. Sebagai contoh, jika form upload foto profil menerima file berformat PHP atau ASP, peretas dapat mengunggah script backdoor. Setelah file berhasil terunggah, peretas hanya perlu mengakses link file tersebut untuk mulai mengendalikan server. ...

21 Agustus 2026 · 2 menit · 278 kata · Ravxy1337

Membedah Dunia Kelam Serangan SEO Black Hat, Bagaimana Peringkat Website Bisa Dihancurkan dalam Semalam dan Cara Membangun Benteng Pertahanan yang Sesungguhnya

Bayangkan sebuah pagi biasa. Kamu membuka laptop, menyeruput kopi, lalu iseng membuka Google Search Console seperti kebiasaan setiap hari. Tapi kali ini ada yang aneh. Grafik trafik yang biasanya landai stabil tiba tiba menukik tajam seperti jatuh dari tebing. Tidak ada perubahan konten yang kamu lakukan, tidak ada update besar dari sisi teknis, bahkan kamu baru saja publish artikel baru dua hari lalu yang seharusnya mendongkrak performa, bukan menjatuhkannya. Kepala mulai pusing, jantung berdegup lebih cepat, dan pertanyaan besar muncul di benak, apa yang sebenarnya terjadi pada website yang sudah dibangun susah payah selama bertahun tahun ini? ...

19 Juli 2026 · 11 menit · 2251 kata · Ravxy1337

Membongkar Sisi Gelap Keamanan Web Kampus: Dari Google Dork hingga RCE

Sering banget kan denger berita database kampus bocor, atau desas-desus mahasiswa yang tiba-tiba nilainya berubah jadi A semua? Kalau sebelumnya kita bahas kerentanan umum kayak SQLi dan XSS, realitanya di lapangan… attack vector-nya jauh lebih liar dan sistematis dari itu wkwkwk. Artikel ini bakal ngebahas secara mendalam dan lebih “niat” (siapin kopi sama rokok dulu wkwk) tentang kenapa infrastruktur digital pendidikan sering kali jadi sasaran empuk para peretas. Kita akan bedah anatomi serangannya, mulai dari teknik reconnaissance di subdomain terlantar, eksploitasi CMS kampus, kerentanan file manager, hingga masuk ke ranah Remote Code Execution (RCE). ...

30 Juni 2026 · 6 menit · 1157 kata · RavxyTech

Rooting Server: Cara Hacker Naik Level dari User Biasa ke Admin Penuh

Belakangan ini timeline lagi rame banget soal peretasan server yang berujung dapet akses root. Berita di sana-sini, forum underground makin ramai, dan banyak yang penasaran sebenernya gimana sih prosesnya sampai seseorang bisa “menguasai” sebuah server secara penuh. Artikel ini bakal ngebahas tuntas mulai dari apa itu root, bagaimana proses escalation dari user biasa jadi root, sampai teknik backconnect pakai ngrok buat dapetin shell dari balik NAT. Semua dijelasin dari sudut pandang edukasi, intinya siapin kopi + rokok ae wkwkwk. ...

26 Juni 2026 · 13 menit · 2764 kata · RavxyTech

Git Exposed: Ketika Folder .git Terbuka untuk Umum

Banyak developer yang tidak sadar bahwa proses deployment mereka meninggalkan sesuatu yang tidak seharusnya ada di server publik: folder .git. Folder ini adalah jantung dari version control Git, berisi riwayat lengkap semua perubahan kode, pesan commit, branch, bahkan file konfigurasi yang mungkin menyimpan hal-hal sensitif seperti kredensial database, API key, atau password admin. Kalau folder ini bisa diakses siapa saja lewat browser, maka semua isi repositori bisa diunduh dan dipelajari oleh siapapun, termasuk yang tidak punya hak akses sama sekali. ...

25 Juni 2026 · 6 menit · 1262 kata · RavxyTech

XSS Bukan Sekadar script alert 1 script: Ini yang Sebenarnya Membuat Payload Berjalan

Banyak orang yang pertama kali belajar XSS bisa paham konsepnya dalam hitungan menit, tapi justru bingung kenapa payload mereka tidak pernah benar-benar berhasil di target nyata. Copy-paste <script>alert(1)</script> ke form input, tidak ada yang terjadi. Coba lagi, tetap tidak ada. Akhirnya menyimpulkan bahwa target “tidak vulnerable”, padahal belum tentu. Yang membedakan seseorang yang sekadar menghafal payload dengan yang benar-benar memahami XSS adalah satu hal: mengetahui mengapa sebuah payload bisa dieksekusi browser. Begitu itu dipahami, payload yang diblokir bukan lagi hambatan, melainkan undangan untuk berpikir lebih dalam. ...

25 Juni 2026 · 7 menit · 1402 kata · RavxyTech

CVE-2026-10795 — UpdraftPlus RPC Authentication Bypass Chained to Plugin Installation

CVE-2026-10795 adalah salah satu celah keamanan yang cukup menarik untuk dibahas, bukan karena cara eksploitasinya yang spektakuler, tapi justru karena cara kerjanya yang elegan dan memanfaatkan kelalaian kecil yang berantai jadi dampak besar. Celah ini ada di UpdraftPlus, plugin WordPress yang sangat populer untuk backup dan restore, tepatnya di komponen UpdraftCentral yang digunakan untuk remote management. Yang membuat CVE ini lebih dari sekadar “auth bypass biasa” adalah kemampuannya untuk dirantai menjadi Remote Code Execution — bukan lewat injeksi command langsung, melainkan lewat fitur plugin management yang memang sudah ada dan sah digunakan. ...

23 Juni 2026 · 10 menit · 2107 kata · RavxyTech