当今社会已进入一个信息广泛互联和共享的时代,API技术逐渐成为了现代数字业务环境的基础组成,也是企业数字化转型发展战略实现的核心要素。几乎所有的企业都依赖API进行服务连接、传输数据和控制系统。然而,...
【漏洞速递 | 超详细】CVE-2022-26923 域提权漏洞分析与复现(文末彩蛋)
文章来源:HACK技术沉淀营0x00 前言2022 年 5 月 10 日,微软发布补丁修复了一个 Active Directory 域权限提升漏洞CVE-2022–26923。在5...
ThinkPHP远程代码执行漏洞风险提示
漏洞公告近日,安恒信息CERT监测到ThinkPHP官方修复了一处远程代码执行漏洞。该漏洞是由于在ThinkPHP开启了多语言功能时,允许未经身份验证的远程攻击者通过构造恶意数据进行远程代码执行攻击,...
无线网络渗透测试清单
©网络研究院无线渗透测试积极检查 WiFi 网络中的信息安全措施的过程,并分析弱点、技术流程和关键无线漏洞。我们应该关注的最重要的对策是威胁评估、数据盗窃检测、安全控制审计、风险预防和检测、信息系统管...
密码状态企业密码管理器中报告的严重安全漏洞
Passwordstate 密码管理解决方案中披露了多个高严重性漏洞,未经身份验证的远程攻击者可利用这些漏洞获取用户的明文密码。“成功利用允许未经身份验证的攻击者从实例中泄露密码,覆盖数据库...
CVE-2021-43444 到 43449:利用 ONLYOFFICE Web 套接字进行未经身份验证的远程代码执行
大约 18 个月前,我正在对一个文档管理平台进行渗透测试。它的设计目标是为一些高影响力的用例提供安全的文档存储和共享解决方案。为了允许类似 MS Office 的文档编辑,系统使用 ONLYOFFIC...
全球暴露在互联网的摄像头超过350万台,美国排名第一
关键词摄像头全球暴露在互联网的摄像头数量呈指数级增长。一些最受欢迎的品牌不执行强密码政策,这意味着任何人都可以窥探其所有者的生活。当你监视你的邻居或你的咖啡馆顾客时,你是否知道有人在监视你?企业和房主...
英国:网络基础-对IT基础架构的要求
文末或知识星球获得本文PDF版我们在五个技术控制主题下规定了要求:防火墙安全配置用户访问控制恶意软件防护安全更新管理作为Cyber Essentials计划申请人,您必须确保您的组织满足所有...
通过窃取Cookie发起的攻击越来越多
随着越来越多的企业转向使用云服务和多因素身份验证,与身份和身份验证相关的 cookie 就为攻击者提供了一条新的攻击途径。凭据窃取恶意软件是各类攻击者经常使用的工具包的一部分。虽然用户帐户名和密码是凭...
为什么零信任架构是网络安全的必备?
疫情为远程和混合工作的世界打开了大门,我们许多人都知道这是可能的,但我们觉得还需要几年时间才能实现。如今,我们有机会在世界上任何地方远程工作,可以像在办公室一样访问完成工作所需的文档和技术堆栈。对于I...
通过一个NTLM协议,完成攻防两端的重要信息收集工作!
▌一、NTLM 协议对于攻防两端的价值Windows 在很多接口中只要带有认证属性,基本上都是通过 NTLM 来进行的,这种情况下都能够利用。NTLM 是基于各个协议的,在与 Windows 认证交互...
GitHub要求所有用户在2023年底前启用双因素身份验证
©网络研究院GitHub 将要求所有在平台上贡献代码的用户在 2023 年底之前启用双因素身份验证 (2FA) 作为对其帐户的额外保护措施。双因素身份验证通过在需要输入一次性代码的登录过程中引入额外步...
171