背景复现步骤poc视频gitlab漏洞系列-用户越权访问内部项目声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承...
「神剑攻防演练宝典」之0day漏洞攻击调查
某金融机构该机构管理与技术体系规模复杂且庞大,是数字化转型的先行者,最早步入信息化建设,但随着0day/Nday、邮件钓鱼、社工、Web攻击等侵蚀与不断演进,在“敌在暗,我在明”激烈博弈过程中,企业发...
九维团队-红队(突破)| 我的信息怎么泄露了?(ARP欺骗知识科普)
前言安服的小伙伴们平时做渗透,肯定会遇到这样一个漏洞,敏感信息明文传输,很多小伙伴认为明文传输能存在什么问题呢?今天笔者就为大家简单科普一下ARP欺骗。如果网站的数据传输没有加密,很容易被黑客嗅探哦。...
攻击面管理将走向何方?
众所周知,被动的网络防御已经沦为一种渐渐失效的安全策略,攻击面管理 (ASM) 是向进攻性或主动式安全方式转变的开始。企业开始意识到,他们可以看到外部远远超出自己边界的情况,尽早洞察内部威胁,并采取适...
Kubernetes的开源GitOps 平台 Argo CD 中存在严重的提权漏洞
聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士Kubernetes 的持续交付工具Argo CD 修复了一个严重漏洞,可导致攻击者伪造 JSON Web Tokens (JWTs) 并...
热门PyPI 包 ctx 和 PHP库 phpass 长时间未更新遭劫持,用于窃取AWS密钥
聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士专栏·供应链安全数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为...
把手机变“肉鸡”——移动应用攻击的新特点与防护
近年来,随着移动互联产业的兴起,移动应用软件(App)逐渐渗透到社会生活的各个领域,App种类和数量呈爆发式增长。第三方软件开发包(SDK)、移动应用接口(API)、人脸识别等生物技术广泛集成、应用于...
攻击路径管理宣言
公众号正式更名为「赛博攻防悟道」,我们将以一个小组的形式正式运营!本文翻译的是BloodHound产品架构师Andy Robbins为BloodHound企业版的第一次发布,所专门定制发表的一篇先进攻...
三大关键技术让数据在云端更安全
传统业务迁移到云上普遍需要强大的信息安全机制。据业内公司预测,截至2025年,超过95%的新数字工作负载将持续部署在云原生平台上。 对于采用快速数字化转型到云的企业而言,强大的云数据安全是不...
【漏洞预警】D-Link DIR-842 telnetd认证防爆破保护机制绕过漏洞(CVE-2021-27342)
01漏洞描述 友讯集团(D-Link),成立于1986年,1994年10月于台湾证券交易所挂牌上市,为台湾第一家上市的网络公司,以自创D-Link品牌行销全球,产品遍及100多个...
PayPal 中的一个漏洞可以让攻击者从用户的账户中窃取资金
更多全球网络安全资讯尽在邑安全一名安全研究人员宣布在 PayPal 中发现一个未修补的漏洞,该漏洞可能允许攻击者从用户那里窃取资金。TheHackerNews 首次报道称,一名安全研究人员(使用绰号 ...
网络安全攻防演练中不能忽视的API风险
网络安全建设效果检验,还得看攻防演练。网络安全实战攻防演练因攻防双方是在真实的网络环境中开展对抗,更贴近事实,成为检验关键信息基础设施系统网络安全防护能力的常态化方式。尽管很多单位组织在各种大大小小的...
233