一、文章Joy Halder, Mukulika Maity, Eiji Oki, and Bijoy Chand Chatterjee. Crosstalk and Noise Avoided Re...
从前端JS逆向到发现后端越权漏洞的渗透测试之旅
前言本篇文章首发先知社区,作者为本公众号。前端分析首先搜索请求接口,未发现关键加密点根据请求参数进行搜索在js文件中找到aes加密key、iveval(function(p, a, ...
【漏洞预警】Apache Camel ExchangeCreatedEvent 信息泄漏CVE-2024-22371
漏洞描述:ApacheCamel是开源的系统间数据交互集成框架。EventFactory是ApacheCamel中的一个组件,用于创建和发布事件,由于未对 EventFactory 和 Exchang...
【漏洞预警】LangChain langchain-experimental 任意代码执行
漏洞描述:LangChain Experimental 在 pal_chain/base.py 中未禁止对特定Python属性的访问,这些属性包括__import__、__subclasses__、_...
【漏洞预警】Apache James MIME4J HTTP头注入CVE-2024-21742
漏洞描述:Apache James 提供 在 JVM 上运行的完整、稳定、安全和可扩展的邮件服务器,当使用MIME4J的DOM来构建消息时,由于不恰当的输入验证,导致了HTTP头注入漏洞,攻击者能够在...
蓝凌OA wechatLoginHelper存在SQL注入漏洞 附POC软件
免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使...
跟着大佬学渗透之高级篇02
前言今天的靶机依然是HTB(Hack The Box)的靶机-- Escape,这是一台中等难度的域靶机,这个靶机会涉及一些Ldap、mssql、ADCS等相关的知识点,体验下来,难度还是有点偏高的。...
基于LLM大模型的SQL注入检测探索
前言在SQL注入攻击检测领域,通常分为正则关键词规则检测以及基于机器学习算法检测,随着OpenAI带来的大模型快速发展,使用大模型LLM来检测传统漏洞SQL注入也值得探索研究  ...
【Android取证篇】渗透测试工具apk2url快速提取APK内的IP和URL地址
通过渗透测试工具apk2url快速检索APK开发过程中没有删掉的URL地址,来发现一些搜索引擎、子域名查找不到的资源,从而进一步收集信息查找后台等---【蘇小沐】 1 实验环境 apk2url,[v1...
神兵利器 - 2024New红队远程管理工具
BackdoorSim是一款专为教育和测试目的而设计的远程管理和监控工具。它由两个主要组件组成:ControlServer和BackdoorClient。服务器控制客户端,允许进行文件传输、系统监控等...
从开源到企业就绪满足安全要求的4个支柱
国外专家马克·所罗门撰写的一篇《从开源到企业就绪满足安全要求的4个支柱》,谈到对于构建安全运营实践的组织来说,开源工具是一个很好的起点。该软件通常可以免费使用,因此对于团队来说,这是一种低风险的方式来...
2024 年网络安全洞察:人工智能
人工智能 (AI) 在网络安全领域的应用已经有十多年了,主要是为了在威胁大海捞针中找出威胁之针。然而,到 2023 年,大型语言模型 (LLM) AI(通常称为 gen-AI)出现并普遍可用;其中 C...
25802