由MITRE运营的通用漏洞披露(CVE)项目的重要性不容低估。25年来,它始终是网络安全专业人员理解和缓解安全漏洞的基准参照系。通过提供标准化的漏洞命名与分类方法,这套体系为防御者建立了理解、优先级划...
Kibana原型污染漏洞可导致远程代码执行
Elastic公司针对Kibana发布了一项重大安全公告,警告用户注意编号为CVE-2025-25014的漏洞。该漏洞CVSS评分为9.1分,属于原型污染(Prototype Pollution)类型...
xAI开发者在GitHub泄露SpaceX、特斯拉及Twitter/X专用API密钥
埃隆·马斯克旗下人工智能公司 xAI 发生重大安全疏漏,其开发者在 GitHub 上意外泄露了一个私有 API 密钥,该密钥在近两个月内持续处于可访问状态。01密钥泄露暴露核心模型权限被泄露的凭证可未...
ATT&CK框架中的Smuggling技术
前言什么是 Smuggling(走私)技术?“走私”是指在看似正常的文件中夹带私货,绕过安全电子邮件网关和其他网络防御措施,将恶意文件传送给受害者的一种方法。如果恶意文件没有被“走私”,而是直接附加到...
星图实验室协助vLLM项目修复多个高危漏洞
01背景vLLM 是一个高吞吐量、低内存占用的开源 Python 库,专为大型语言模型的推理和服务设计。它通过优化的内核和高效的资源管理,支持 AI 开发者在各种硬件平台上部署和运行大型语言模型,目前...
Chrome 扩展程序、MCP 和沙盒逃逸
让我们来谈谈 MCP。你可能听说过它们,或许也读过与之相关的安全风险。当然,它们听起来令人担忧,但当你把它们放在现实世界中时,它们很快就会变得比你想象的更加令人担忧。就在上周,我们的系统标记了一个可疑...
某无人驾驶智能车远程开锁记录
一、前言 做个记录二、分析 车shell端口通信情况frp代理socks5555未授权提权root根据通信情况找到发起程序apkapk目录 databases根据db文件可定位到开锁逻...
系统自带的黑客工具箱:精通Windows命令行渗透的终极指南
在#红队 演练或实验室环境中,一个不变的真理是:命令行的精通程度往往决定了你是普通的脚本小子还是真正的#渗透 专家。现实世界中,你不会总能使用花哨的C2框架或显眼的漏洞利用工具;有时,你唯一能获得的就...
迪士尼1.1TB数据泄露
关键词数据泄露一、事件概述 📊时间2024年初目标华特迪士尼(Walt Disney)公司内部 Slack 频道数据泄露规模超过1.1TB,包括内部通讯、敏感信息(如图像、源代码和凭证)影响范围超过1...
硬件安全模块 (HSM)、硬件安全引擎 (HSE) 和安全硬件扩展 (SHE)的区别
点击上方蓝字谈思实验室获取更多汽车网络安全资讯01介绍在汽车行业中,硬件安全模块 (HSM)、硬件安全引擎 (HSE) 和安全硬件扩展 (SHE) 的概念在确保关键系统和敏感数据的安全性和完整性方面发...
小众编程语言NIM实现免杀过火绒及360
本次教程仅仅是探讨小众语言免杀的效果及NIM FUZZ编译的脚本分享,非一键化免杀方案,大佬勿喷如果觉得文字教程看不懂,可以看大师的B站视频教程:https://www.bilibili.com/vi...
9万个站点面临风险:Jupiter X Core RCE 漏洞(CVE-2025-0366)
拥有超 9 万活跃安装量的热门 WordPress 插件 Jupiter X Core 被发现并修复了编号为 CVE-2025-0366 的安全漏洞。该漏洞被评定为 “SVG 上传到本地文件包含” 类...
16094