一种令人忧虑的新威胁已经浮现,它专门针对网络安全研究人员。 在社交网络X上,有人散布一个包含恶意代码的归档文件,它伪装成最近发现的CVE-2024-6387漏洞(也称作regreSSHion)的利用程...
【最新在野0day?】微软 SharePoint 远程代码执行(RCE)漏洞
漏洞概述: 这个漏洞允许攻击者在服务器上执行任意代码,是由于微软 SharePoint 在处理某些类型请求时存在缺陷。这些缺陷可能包括反序列化不可信数据、输入验证不当以及对用户提供的数据处理不安全。该...
安全面试经验分享 | 某安全厂商北京安服工程师实习岗
本文由掌控安全学院 - Tobisec 投稿 所面试的公司:某安全厂商 所在城市:北京 面试职位:安服工程师实习岗 面试过程: 腾讯会议(视频) 面试过程:整体流程就是自我介绍加上一些问题...
报错注入揭秘SQL攻击背后的秘密
引言 在我们生活的数字世界里,保护网络安全变得越来越重要。SQL注入(SQL Injection)是一种常见且危险的网络攻击方式,攻击者通过向SQL查询中插入恶意代码来操控数据库,获取敏...
山东仁科测控环境监控系统存在SQL注入漏洞
01漏洞描述 山东仁科测控环境监控系统是一套集软硬件于一体的综合性解决方案,主要用于机房、仓库、楼宇等环境的实时监测与智能化调节控制。该系统能够对电力供应、温度、湿度、漏水、空气含尘量等环境变...
如何应对SQL注入攻击?
引言 在现今的网络世界中,安全性已成为至关重要的话题。SQL注入(SQL Injection)是一种常见且危险的网络攻击方式,攻击者通过向SQL查询中插入恶意代码来操控数据库,从而获取敏...
Remote Code Execution RCE漏洞详解
本文由uuwan翻译《Bug Bounty Bootcamp The Guide to Finding and Reporting Web Vulnerabilities》 by Vickie Li,...
发现被木马感染的 jQuery:针对 NPM 的大范围的供应链攻击
Phylum的网络安全研究人员发现了一种针对流行的 JavaScript 库 jQuery 的复杂且持续的供应链攻击。此次攻击自 5 月底开始,通过 npm(节点包管理器)存储库、GitHub 和 j...
打破“无文件落地”的神话
在网络安全行业,新词汇层出不穷,“无文件落地”就是其中之一。这个术语的意思是恶意代码并不以文件的形式存在于本地硬盘上。对于不了解这一点的人来说,这个术语可能会误导他们认为完全没有使用文件,但事实并非如...
打破无文件落地的神话
在网络安全行业,新词汇层出不穷,“无文件落地”就是其中之一。这个术语的意思是恶意代码并不以文件的形式存在于本地硬盘上。对于不了解这一点的人来说,这个术语可能会误导他们认为完全没有使用文件,但事实并非如...
供应链投毒预警 | utilitytool系列Py包开展XenoRAT远控木马投毒
概述 上周(2024年6月14号),悬镜供应链安全情报中心在Pypi官方仓库中捕获2起针对Windows系统的Python包投毒事件,涉及Python组件包utilitytool及uti...
OffensiveCon24 Windows设备驱动攻击面分析
该视频展示了 Eric Egsgard 在 OffensiveCon24 的演讲,他介绍了他对 Windows 设备驱动程序的研究以及如何发现本地权限提升漏洞。视频主要内容:🔹 介绍和背景:Eric ...
57