1. 恶意软件时代即将结束 随着云和 SaaS 应用程序成为新常态,身份泄露将成为首选技术。大多数交互式入侵将涉及受损的身份和本机工具,而不是软件漏洞和自定义恶意软件。 威胁行为者发现和利用关键零日漏...
某次项目的XSS-Bypss转换思路的xss-top10漏洞挖掘
0x01前言 XSS出现的地方,数据交互的地方:GET、POST、Cookies、headers、反馈与浏览、富文本编辑器、各类标签插入和自定义、数据输入,用户资料:关键词、标签、说明、文件上传,实际...
网络安全人士必知的三个攻击模型
其实在我之前文章里面,也反复提到一些框架和模型,为什么要反复提网络安全框架和模型,在我的认知层面里,我觉得做任何事情,都需要遵循一定方法论和规则,当你不能成为第一个吃螃蟹的人,那就必须站在前人总结的基...
铭飞CMS cms/content/list接口存在SQL注入 附POC
铭飞CMS cms/content/list接口存在SQL注入 附POC 1. 铭飞CMS cms/content/list接口简介 铭飞CMS 2.漏洞描述 铭飞CMS cms/content/li...
2023年数据泄露事件盘点
根据苹果公司近日发布的数据泄露报告,2021和2022年,全球泄露了惊人的26亿条个人记录,仅2022年一年就泄漏了约15亿条个人记录。2023年全球数据泄漏规模将创下历史新高,前九个月有3.6亿人的...
【已复现】金蝶Apusic应用服务器 JNDI注入漏洞(QVD-2023-48297)安全风险通告
01漏洞详情>>>> 影响组件 金蝶Apusic应用服务器是一款企业级应用服务器,支持Java EE技术,适用于各种商业环境。 >>>> 漏洞描述 近日...
用Can Invader开走汽车 - 汽车盗窃的新方法
最近看到一则这样的事情:15w英镑的Range Rover的车主因为汽车盗窃,需要承担高达10,000英镑的保险费。这位伦敦的车主在抱怨这笔巨额的费用时,引起了社区内的热议。有人指出,这是因为盗贼可以...
再谈宝塔后门账号维权
上一篇文章提到一个宝塔账号维权的思路,本来这篇文章到此就结束了,但昨晚群里有师傅提到该思路只能用于旧版本,于是麋鹿就写了一篇续集,谈一下后续版本如何继续使用该思路先来看一下github上宝塔的更新日志...
年终总结报告怎么写
导读 冬至已至,寒风凛冽,时光匆匆。转眼间,又到了年终岁尾,是时候对过去一年的工作和生活进行全面回顾和总结了。 &n...
记一次针对某学校系统的SRC挖掘
0x01 仿真平台任意用户密码重置及信息泄漏 首先存在一个小小的用户名枚举: 点击忘记密码,输入不存在用户名,点击获取验证码,提示验证失败: 输入存在用户,点击获取验证码提示验证码已发送: Burp中...
OpenAI反复修补未果的ChatGPT数据泄露漏洞是什么?
关注我们 带你读懂网络安全 通过定制恶意GPT或者提供恶意提示词给用户使用,攻击者可以窃取用户使用ChatGPT的对话详情等信息。 安全内参12月22日消息,OpenAI已经采取缓解措施,修补了Cha...
伊朗黑客利用FalseFont向全球国防工业基地发起攻击
近日,微软称伊朗网络间谍组织 APT33 正在利用 FalseFont 后门恶意软件攻击全球国防工业基地。 据观察,伊朗民族国家黑客Peach Sandstorm 曾试图向国防工业基地(DIB)部门的...
26033