搜索引擎可以通过robots.txt文件可以获知哪些页面可以爬取,哪些页面不可以爬取。robots.txt文件可能会泄露网站的敏感目录或者文件,比如网站后台路径,从而得知其使用的系统类型,从而有针对性...
OWASP-文件上传
免责声明 由于传播、利用本公众号零点安全团队提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号零点安全团队及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权...
xxe漏洞(xml外部实体注入漏洞)
想要挖掘一个漏洞我们首先就要知道这个漏洞是如何产生的。 1.漏洞产生原理 XXE漏洞就是”攻击者通过向服务器注入指定的xml实体内容,从而让服务器按照指定的配置进行执行,导致问题” 也就是说服务端接收...
文件上传漏洞
想要挖掘一个漏洞我们首先就要知道这个漏洞是如何产生的。1.漏洞产生原理没有对用户上传的文件做校验和没有控制服务器对上传目录的解析和执行行为,导致具有危害的脚本被保存到服务器上,错误的执行了这些有危害的...
网络安全产品之认识WEB应用防火墙
随着B/S架构的广泛应用,Web应用的功能越来越丰富,蕴含着越来越有价值的信息,应用程序漏洞被恶意利用的可能性越来越大,因此成为了黑客主要的攻击目标。传统防火墙无法解析HTTP应用层的细节,对规则的过...
监控主机间的访问关系
一般流量分析系统可以记录主机间的访问关系,比如态势感知系统。通过分析流量中的源地址和目的地址可以搞清楚主机之间是否有互访关系。 对于没有互访关系的主机,一般可以通过防火墙黑名单的形式禁掉,这样可以最大...
众测漏洞挖掘之任意购货单删除漏洞
漏洞挖掘过程 账号一:订单号ID为795 账号二:订单号ID为794 在删除购货单的时候进行抓包,然后修改成其他购货单的id,可以成功越权删除,如果对id进行遍历。 下面是账号一,点击查看账单处。 进...
网络安全测量入门:不确定性和风险的定义及其测量
不确定性和风险的定义及其测量 不确定性:缺乏完全的确定性,即存在不止一种可能性。“真实”结果/状态/结果/值未知。 不确定性的测量:分配给一组可能性的一组概率。例如:“未来五年内发生数据泄露的可能性为...
0day漏洞防护
免责声明 由于传播、利用本公众号"零漏安全"所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号"零漏安全"及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,...
勒索软件攻击的工作原理:影响、示例和响应
什么是勒索软件攻击?勒索软件是一种高级形式的网络攻击,是全球安全团队面临的最大威胁之一。勒索软件是一种恶意软件,通常使用加密来阻止或限制对数据的访问,直到支付赎金。勒索软件威胁已经演变。虽...
漏洞扫描VS渗透测试
随着网络攻击变得越来越复杂,企业需要投资更强大的安全解决方案,例如漏洞评估 和渗透测试 ,以保护其数据、声誉和收入。漏洞扫描可识别网络系统内的已知漏洞、安全控制的缺乏以及常见的错误配置。渗透测试模拟攻...
机架式服务器和刀片式服务器,谁才是高密度之王?
来源:网络技术联盟站 你好,这里是网络技术联盟站。在数字化时代,服务器选择成为企业IT战略的关键组成部分。而在服务器的世界中,机架式服务器和刀片式服务器就像是两位巅峰选手,各自争夺性能的巅峰。你或许曾...
321