在过去的几年里,使用离地(living off the land)和无文件攻击技术的威胁者数量急剧增加。攻击者不再像以前那样关心如何消除他们的足迹,相反,他们尽量少留下足迹以避免被发现。这使得信息安全...
2023年网络攻击新趋势预测
根据Titaniam最新发布的报告,预计2023年攻击者将“出圈”,扩大其目标范围,不再局限于金融服务和医疗等强监管行业。大型企业(41%)将成为2023年网络攻击的首要目标行业,比金融机构(36%)...
如何hack api并进行模糊测试
一篇如何hack api并进行模糊测试的笔记前言在对api进行漏洞挖掘之前,首先得要理解api本身本文将按照以下结构来叙述:HTTP Headers 和 CookiesContent-TypeAPI种...
404星链计划 | GShark、afrog 版本更新
fscan项目演示视频:星际奇兵第5期:5大功能!一键化内网扫描神器fscanPocsuite3 支持 YAML 格式 PoC 等: 原创Paper | 聊聊 Nuclei YAML 语法模...
逢五进一,玩转第五届 Real World CTF云端派对
2023年1月6日-8日,第五届Real World CTF在历时48小时的的激战后成功落下帷幕。全球顶级战队激烈交锋,创新赛制下无限接近真实的赛题,技术的交织碰撞与分享,在这场以技术之名的云端派对上...
西安某校命令执行- CVE-2019-0193
最近在edu src方面进行了一些尝试,同时突然想到没有对该学校进行过测试,在进行一波信息收集之后,也是成功拿到了这个点,简单记录一下。2.漏洞影响范围:Apache Solr < 8.2.03...
API应用安全再次敲响警钟!
点击↑蓝字关注墨云安全面向API应用的网络攻击已经开始对各大企业组织造成严重的破坏。因此,每家组织都需要提升对API应用安全的重视度。日前,网络安全研究员Sam Curry和他领导的研究团队,在数十家...
Fortinet FortiADC 命令注入漏洞(CVE-2022-39947)安全风险通告
奇安信CERT致力于第一时间为企业级用户提供安全风险通告和有效解决方案。安全通告Fortinet(飞塔)是一家全球知名的网络安全产品和安全解决方案提供商,其产品包括防火墙、防病毒软件、入侵防御系统和终...
实战 | 我如何通过向 Facebook 提交漏洞赚取31500美元
Facebook是世界上最大的社交网站,也是使用最广泛的网站之一。我一直对测试 Facebook 的安全性很感兴趣。在子域枚举期间,我有一个子域是“ https://m-nexus.thefacebo...
【已复现】GitLab 远程代码执行漏洞安全风险通告第二次更新
奇安信CERT致力于第一时间为企业级用户提供安全风险通告和有效解决方案。安全通告Gitlab是目前被广泛使用的基于git的开源代码管理平台, 基于Ruby on Rails构建, 主要针对软件开发过程...
Modbus Slave缓冲区溢出漏洞CVE-2022-1068分析与复现
漏洞概述Modbus Slave是一个模拟工业领域通信协议Modbus从站的上位机软件,主要用于测试和调试Modbus从设备。该软件7.4.2以及以前的版本,在注册时,未对注册码长度进行安全检查,存在...
Java安全中Groovy组件从反序列化到命令注入及绕过和在白盒中的排查方法
反序列化Groovy : 1.7.0-2.4.3AnnotationInvocationHandler.readObject() Map.entrySet() (Proxy) ConversionHa...
26019