本文中笔者回顾了近两年出现的4个jscript零日漏洞,借助PoC解释了这些漏洞的成因,分析了其中一个漏洞的在野利用方式,并对相关修补方案做了简要分析。随着CVE-2020-0674的补丁方案的引入,...
干货 |GitHUB安全搬运工
冰蝎3.0 Behinderhttps://github.com/rebeyond/Behinder/releases/tag/Behinder_v3.0_Beta_2源代码审...
维他命安全周报2020年第33周
本周安全态势综述2020年08月10日至08月16日共收录安全漏洞77个,值得关注的是Apache Struts CVE-2019-0230代码执行漏洞;Citrix Systems Xe...
从补丁分析到在野利用:揭秘CVE-2020-1464 Windows文件签名验证绕过漏洞疑云
背景2020年8月12日,微软发布了8月份的漏洞风险通告。通告中一个显示已被公开披露和在野利用的漏洞进入了我们的视野。该漏洞编号为CVE-2020-1464,其被描述为Windows验证文件数字签名时...
这些年,我们一直追逐的漏洞利用神器
来自公众号:Bypass现在,也许我们所认为的漏洞利用工具神器,十年后,又该会是什么样子呢?可能大概就像我们现在看到以前的啊d注入工具的样子吧。近几日,我忽然思考这样一个问题:如果一种漏洞类型,让你推...
BUF大事件丨佳能遭严重勒索软件攻击;谷歌浏览器漏洞,影响数十亿用户
本周BUF大事件还是为大家带来了新鲜有趣的安全新闻,Google Chrome浏览器漏洞,数十亿用户遭受数据被盗风险;佳能遭严重勒索软件攻击,10TB数据被窃取;黑客可远程破解奔驰E级轿车;国家互联网...
安全运营周刊第四期
推荐阅读:1、【测绘论坛PPT资源下载】ISC 2020网络空间测绘论坛:关注数字时代资产威胁与安全2、CVE-2019-0230:Apache Struts2远程代码执行漏洞通告3、Citrix E...
三星再曝漏洞:可能受到黑客远程监控
最新研究报告称:预装在三星手机上的安卓应用软件“查找我的手机”,存在一系列的安全漏洞,可能会让远程攻击者跟踪受害者的实时位置、监控电话和消息,甚至删除手机上存储的数据。漏洞报告葡萄牙的网络安全服务提供...
根因分析:如何识别野生零日漏洞
谷歌Project Zero研究员Maddie Stone坦陈识别野生漏洞利用的重要性,叙述相关漏洞识别技术。 发生野生零日漏洞利用时,最要紧的是找出位于攻击根源的那个漏洞。这一“根因分析”...
攻击者可绕过Chrome浏览器安全机制窃取用户数据
谷歌的Chrome浏览器中存在安全漏洞,攻击者可利用该漏洞绕过网络的内容安全策略(CSP),进而窃取用户数据并执行流氓代码。PerimeterX网络安全研究人员Gal Weizman表示,该漏洞编号为...
内网渗透中最常见的十种漏洞分析总结
以下信息是根据2020年和2019年为全球各种中型组织和企业完成的60多个渗透测试报告汇总而来的,在跳转到列表之前,让我们简要介绍一下全面的测试方法。0x01 测试方法目的是使用白盒(灰盒)方法在现场...
挖洞经验 | Openfire应用的SSRF和任意文件读取漏洞
Openfire是Ignite Realtime公司基于Jabber协议(XMPP)实现的开源即时通信服务,它是跨平台的Java应用,用于中小企业内部交流和即时通信。最近,作者从Openfire的渗透...
1037