一家 Web3 公司邀请我测试他们的在线基础设施是否存在安全漏洞。 在注册过程中,我注意到他们使用的是 Google OAuth,这促使我进一步渗透。 该应用程序请求访问用户联系人的权限,在授予此权限...
JNDI的基础利用总结(上篇)
ps:在java版本大于1.8u191之后版本存在trustCodebaseURL的限制,只能信任已有的codebase地址,不再能够从指定codebase中下载字节码PART.1JNDI常见sink...
知道手机号就能劫持手机!数百万安卓手机面临“芯漏洞”威胁
点击上方蓝字关注我们测评你的薪资 关注用户弹出对话框开始测评已关注用户点击下方即可测评 攻击者只需要知道受害者的手机号码就可远程发起“零点击”攻击,入侵并接管手机,整个过程无需用户交互。 三星Exyn...
某厂的红队考核
前言 参加了一次红队考核。 不是星标不推送文章了。 师傅也不想吧~ 快把极梦C设置成星标吧。 要求介绍 一些基本要求: 三个端口,获得shell并提权,代码审计0day加分。 环境介绍 12...
被黑客用nginx攻击了网站,该怎么办?
最好的防御方式就是攻击 知己知彼,百战不殆。掌握攻击者的套路才好顶得住攻击。可能我的读者多少了解过Nginx,我先给不了解的同学简单说一下原理。已经了解的跳到第二节。3分钟了解NginxNginx是一...
【代码审计】Fortify Static Code Analyzer for macOS, Linux & Windows
Fortify Static Code Analyzer for macOS, Linux & WindowsFortify Static Code Analyzer是一款广泛使用的软件安全分...
漏洞速递 | CVE-2023-20860 漏洞
0x01 前言 Spring Framework是一个开源的JavaEE应用程序框架,它提供了一种轻量级的、非侵入性的方式来构建基于Java的企业应用程序。 0x02 漏洞描述 该漏洞是一个身份验证绕...
常见网络安全威胁及其网络安全保护技术归纳
01 我国网络空间安全现状 随着人工智能、大数据、5G等新兴技术的发展,企业面临的网络安全威胁日益增加。相关数据显示,在2015年至2025这十年间,网络攻击引发的全球潜在经济损失可能高达2940亿美...
密码学 | 第六章 椭圆曲线和密码学
Chapter 6 Elliptic Curves and Cryptography 椭圆曲线这一主题包含了大量的数学知识(事实上,在椭圆曲线成为密码领域的佼佼者之前,一位著名数学家S. Lang【...
【漏洞通告】Apache Tomcat信息泄露漏洞(CVE-2023-28708)
一、漏洞概述 CVE ID CVE-2023-28708 发现时间 2023-03-23 类 型 信息泄露 等 级 高危 远程利用 所需权限 攻击复杂度 用户交互 PoC/EXP 未公...
新手是如何发现一个某商城的存储性xss
扫码领资料 获网安教程 免费&进群 掌控安全-alan00 我们的学员第一次发表的文章,如果发现有待改良的地方,请多多指教1.在这个商城里注册...
记录一次坎坷的打靶经历
扫码领资料 获网安教程 免费&进群 前言 Bugku的PAR模式,渗透测试1,共11个flag,打了很多次,历时四天,最后还是只拿了10个flag(最后一个看wp做出来的)。整个打靶过程十分坎...
26033