本文来自“白帽子社区知识星球”作者:B1anda0白帽子社区知识星球加入星球,共同进步01漏洞成因在启用 SAML SSO 身份验证(非默认)的情况下,恶意攻击者可以修改会话数据 来实现身份认证绕过。...
微步情报局再次发现DataEase存在多个高危漏洞,可实现RCE
漏洞概况DataEase 是一款开源的数据可视化分析工具,旨在帮助用户快速分析数据、洞察业务趋势,从而支持业务改进和优化。微步情报局继CVE-2025-48999、CVE-2025-49001、CVE...
漏洞通告 | Gogs远程命令注入漏洞
漏洞概况Gogs是一个轻量级、易于使用和定制的自托管Git服务,可以在多个操作系统上运行。它提供了Web界面来管理Git仓库、团队成员、权限等,并支持代码审核、问题跟踪、Wiki、持续集成等功能。微步...
网络安全行业术语,您了解多少
网络安全行业术语,测测您了解多少序号术语通俗解释1钓鱼攻击伪造银行/平台等可信机构,诱骗点击链接或输入账号密码的欺诈行为。2恶意软件所有有害软件统称(病毒、木马、勒索软件都属此类)。3防火墙网络“安检...
BBtool 专为安全研究人员和白帽子设计的漏洞赏金工具
安全工具 0x01 工具介绍 漏洞赏金工具是一款专为安全研究人员和白帽子黑客设计的图形化渗透测试工具集。它集成了多个常用的安全测试工具,提供了直观的用户界面,让漏洞挖掘变得更加简单和高效...
漏洞通告 | Roundcube Webmail存在反序列化漏洞
漏洞概况Roundcube Webmail 是一款开源的基于 Web 的多语言 IMAP 客户端,提供类似桌面应用程序的用户体验。微步情报局获取到Roundcube Webmail存在反序列化漏洞情报...
SRC凭什么要为“废物”白帽子的真实漏洞付费?
今天刷到一个瓜,某个白帽子参加了某SRC的专项漏洞活动,这个活动也非常专业哈!一些主流大厂比如美团、腾讯、阿里这些大型SRC举办过此类似活动。般来说,举办这类专项活动的厂商其实偏少,但通常都有一个非常...
网安白帽子是如何练成的?
图片来源:公号“政知见” “95后”网安张智恒本文字数:4000|预计5分钟读完在我想大多数网络安全爱好者都会又两个梦,一个黑客梦,或成极客侠、或为暗夜光,破茧成蝶、纵横无疆,赢得身前身后名。一个是白...
漏洞通告 | Grafana 开放重定向与服务端请求伪造漏洞
漏洞概况Grafana 是一个开源分析平台,用于可视化来自 Prometheus 和 InfluxDB 等来源的数据。微步情报局获取到Grafana 开放重定向与服务端请求伪造漏洞情报(CVE-202...
白帽子通过 5 个步骤诱使 SSL.com 为阿里巴巴云域名颁发证书
另外 10 个证书“被错误颁发,现已撤销”证书颁发机构 SSL.com 的域名验证系统存在一个不幸的错误,该错误被不法分子利用,未经授权就为合法网站获取了数字证书。有了这些证书,这些欺诈者就可以设置更...
手工挖洞 or 自动化挖洞,哪个更好赚钱?白帽子的效率与价值博弈
“ 小孩子才做选择,大人全都要。” 看到了,关注一下不吃亏啊,点个赞转发一下啦,WP看不下去的,可以B站搜:标松君,UP主录的打靶视频,欢迎关注。顺便宣传一下星球:重生者安全, 里面每天会不定期更新O...
在野!谷歌Chrome沙箱逃逸漏洞, 被APT高度武器化
漏洞概况Google Chrome 是由 Google 开发的免费网页浏览器,凭借其简洁的设计和先进的功能,已迅速成为全球最受欢迎的网页浏览器之一。微步情报局获取到 Google Chrome 修复了...