在查找GraphQL API漏洞 之前,首先需要找到其终端节点,这是因为GraphQL API 对所有请求使用相同的终端节点。可手动查找也可借助工具自动查找。 在 GraphQL 中,每个 Graph...
Redis 漏洞利用Tools(附下载)
免责声明 请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具来自网络,安全性自测,如...
跨站请求伪造 (CSRF)漏洞利用原理
点击蓝字关注我们始于理论,源于实践,终于实战老付话安全,每天一点点激情永无限,进步看得见什么是跨站请求伪造CSRF攻击者能够利用受害者已经登录的状态,发送伪造的请求,从而达到恶意目的。其实主要依赖于W...
Docker Registry 未授权访问漏洞利用(工具+利用思路)
漏洞描述 Docker Registry 未授权访问指的是由于 Docker Registry 私有仓库搭建以后默认其他所有客户端均可以 push、pull 镜像, 如果不设置用户认证方...
2025 年高级威胁预测
卡巴斯基全球研究和分析团队监控着 900 多个 APT(高级持续威胁)组织和操作。每年年底,我们都会回顾并评估那些塑造了威胁形势的最复杂的攻击。这些见解使我们能够预测新兴趋势,并更清楚地了解 APT ...
Nacos2.4.3新版漏洞利用方式总结
ilter分析寻找未授权接口HttpRequestContextFilter 获取请求头信息,AuthFilter 获取uri,token,权限控制ParamCheckerFilter 处理参数,过滤...
构建 Spectre:用于 XSS 漏洞利用的红队工具(第 1 部分)
介绍 每个红队成员都有他们最喜欢的工具集,但有时当它们都没有完全满足你的需求时,你会碰壁。这就是我在处理基于浏览器的攻击时发现自己遇到的情况,尤其是围绕 XSS 利用的攻击。有很好的工具可以查找 XS...
一款图形化渗透测试辅助工具
0x01 工具介绍 该工具是一款多功能安全测试工具,专为信息安全测试与分析设计。它整合了站点扫描、子域名枚举、CDN检测、指纹识别等核心功能,并通过持续优化算法和界面,提升了检测精度和用户体验。支持运...
自主搭建的三层网络域渗透靶场打靶记录
前言靶场环境配置(1)网络配置(2)服务配置外网渗透 信息收集 Laravel Debug mode RCE漏洞利用 利用Docker runC漏洞逃逸 Docker 特权模式逃逸内网渗透 第二层网络...
ATK&CK红日靶场二,Weblogic漏洞利用,域渗透攻略
~ 不辞青山,相随与共~开箱即用!265种windows渗透工具合集--灵兔宝盒渗透测试中新手必练的15个靶场靶场搭建靶机下载靶场一套下来共20多G,夸克下载(新用户只要三块)官网的百度不行新...
oss存储桶遍历漏洞利用工具
01 工具介绍 存储桶遍历漏洞利用脚本 批量提取未授权的存储桶OSS的文件路径、大小、后缀名称 提取的结果会自动生成到csv和xlsx文件中安装: pip3 install pandas 使用: py...
Linux服务器攻击面梳理(2024)下集
在 Linux 系统渗透测试领域,全面了解目标服务器的潜在攻击面至关重要,这就好比绘制一幅详细的“攻击地图”,标注出所有可能的入侵点,才能制定精准的攻击策略。我尝试梳理了 Linux 服务器的七大主要...
60