数量不断攀升的漏洞,是红队进行攻击的重要突破口。2021年,新增漏洞创下历史新高,首次超过了20,000个,达到20,175个CVE,比2020年增长了10%,这是自2018年以来最大的增长。另外,根...
处理公告丨2022年6月腾讯外部安全报告处理公告
2022年6月,共65位安全专家通过安全问题反馈平台向腾讯报告安全问题,腾讯对这些安全专家表示感谢。依据腾讯《TSRC漏洞处理和评分标准》关于“严重漏洞额外现金奖”的规定,以下4位白帽子由于为腾讯核心...
【白帽十问】斜杠青年勇闯白帽世界,有亿点点成功
我们时常用收入的多少来衡量一个人的成功与否,从这个角度来看Poc Sir,他绝对是“世俗意义”上一位成功的白帽子。他仅用2年时间,就通过挖洞为自己赚到100万,此时他刚20岁出头。初来平安SRC他就很...
RSAC2022解读丨人工智能安全洞察—在对抗中前进
本期解读专家人工智能和机器学习在安全中的应用是一个屡见不鲜的话题,同样在RSAC2022大会中出现了围绕AI/ML为重点的焦点议题。此次会议中重点探讨了AI对抗和隐私合规问题,还有时下热门的零信任、A...
【安全圈】2022年上半年全球网络安全事件回顾
关键词网络安全、数据泄露01 美国数千家公司因勒索攻击无法发放工资,供应商瘫痪超1个月 1月,美国头部HR系统供应商Kronos私有云平台遭勒索软件攻击超过1个月仍未恢复,美国纽...
高级威胁网络检测响应的秘密
Arista Networks公司是以数据安全理念为驱动的云网络设备供应商,它在2020年10月收购了业界领先的网络检测和响应 (NDR) 平台 - Awake SecurityAwake Secur...
外部论坛号称国内某银行160万数据泄露
继7月2日东部某沿海城市数据泄露事件以后,同一个论坛breached.to中又有多个用户贩卖国内政府机构数据: 7月4日,ID为"Tielemans"的用户论坛中贩卖国内某银行的160万行数...
【安全圈】取证技术最新进展:PC端Telegram免密取证
关键词Telegram、免密取证在互联网时代,网络犯罪已经呈现出集团化、跨国作案的趋势。特别是有些网络犯罪团伙经常利用一些即时加密软件实施犯罪,这导致在办案过程出现取证难等问题。在众多加密即时通信工具...
神奇的 C++ 模板 —— 2022-ACTF-Nagi-Knows Writeup
Brief 很新颖的一道题目,比赛时花了将近一整天的时间做了出来(没抢到血 qaq,带哥们太猛了)。虽然 XCTF 的分站赛主办方都会公布 writeup,但还是很想记录并顺手分享一下我自己在解这道题...
使用tabby分析Spring Data MongoDB SpEL漏洞
最近学习了一款非常优秀的Java语言静态代码分析工具:tabby。正好近期出了个Spring Data MongoDB的SpEL表达式注入。便想着使用tabby对这个组件进行分析,一来熟悉熟悉tabb...
网络攻击致使美国多个州无法发放失业救济金
关注我们带你读懂网络安全针对失业救济系统的攻击让人们意识到,网络犯罪可能产生的巨大影响。受损最大的,往往是那些资源最少的人们。安全内参7月6日消息,一家软件公司遭受网络攻击,导致美国多个州成千上万民众...
国家漏洞库CNNVD:关于OpenSSL安全漏洞的通报
关注我们带你读懂网络安全 近日,国家信息安全漏洞库(CNNVD)收到关于OpenSSL 安全漏洞(CNNVD-202207-242、CVE-2022-2274)情况的报送。成功利用此漏洞的...
15904