现在只对常读和星标的公众号才展示大图推送,建议大家能把威零科技“设为星标”,否则可能就看不到了啦!免责声明本文章仅用于信息安全防御技术分享,因用于其他用途而产生不良后果,作者不承担任何法律责任,请严格...
一个稍显诡异的逻辑漏洞
关注【网络安全资源库】⭐优质文章及时送达 前言 在某次挖掘漏洞练手的过程中,碰到过一个比较特别的逻辑漏洞。之所以说比较特别是因为漏洞是偶然之间触发的,并且我本人在漏洞触发之后也是花...
DedeCMS v5.7 SP2_任意修改前台用户密码
影响范围DedeCMS v5.7 SP2漏洞危害任意修改前台用户密码攻击类型任意修改前台用户密码利用条件1、开启会员模块 2、攻击者拥有一个正常的会员账号 3、目标没有设置安全问题...
又一次对某站点详细的渗透测试
简说 最近在尝试冲刺排名,恰好本次渗透中的东西可以拿来做一些分享,希望可以给大家提供一些思路,本文所涉及的漏洞均已提交至src平台 正文 任意用户注册 像这种注册页面没有验证码的,果断抓包尝试无限绑定...
实战|某src有趣的任意密码重置
文章转自 戟星安全实验室侵权请联系删除0x00 前言针对某src进行挖掘时,经过前期的信息收集,发现某个管理系统,以及已知账号123。针对该系统,最开始是看前端结构是真的没有想到会出个任意重...
实战 | 记一次2000美金赏金的密码重置账户接管
记一次2000美金赏金的密码重置账户接管大家好,我是Omar Hamdy (Seaman),今天我将介绍我在Bugcrowd的私人邀请漏洞挖掘中发现的最cool的漏洞之一前言我有一个私人邀请漏洞挖掘的...
用户注册与密码重置实战
免责声明写在前面:内容仅用于学习交流使用;由于传播、利用本公众号钟毓安全所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号钟毓安全及作者不为此承担任何责任,一旦造成后果请使用...
加州电子墨水制版机被利用来跟踪配备的汽车
加利福尼亚州的街头合法墨水车牌在 10 月份才得到美国政府的认可,但逆向工程师已经发现了系统中的漏洞,允许他们跟踪每个车牌,重新编程甚至随意删除它们。在安全研究员 Sam Curry 的一篇博客文章中...
【安全研究】原创漏洞:PHPMyWind CMS产品 任意密码重置漏洞研究分析
↑ 点击上方“安全狗”关注我们近期,安全狗海青实验室的安全研究人员发现了一个PHPMyWind的任意密码重置漏洞。PHPMyWind是一套基于PHP和MySQL并符合W3C标准的企业网站建设解决方案,...
全球在线零售商在线泄露了 11 亿条记录,包括客户数据
©网络研究院安全研究员 Jeremiah Fowler 与Website Planet研究团队一起发现了一个无密码保护的数据库,其中包含大量记录。数据集总大小为 601.84 GB,文档总数超过 1,...
实战| 一次host头中毒导致的逻辑漏洞(骚思路)
翻到某安全公众号时,发现的一个骚思路。有些网站开发者会提取request包里的host头来获取域名信息,但是host头可以被修改,是不可信的。于是攻击者可以通过构造host头来进行投毒攻击。例如发送包...
实战|又一次对某站点详细的渗透测试
最近在尝试冲刺排名,恰好本次渗透中的东西可以拿来做一些分享,希望可以给大家提供一些思路,本文所涉及的漏洞均已提交至src平台。正文任意用户注册像这种注册页面没有验证码的,果断抓包尝试无限绑定任意电话号...
7