关键词FortiClient据BleepingComputer消息,网络安全厂商Fortinet产品中的VPN 服务器存在一个设计漏洞,其日志记录机制能够隐藏成功实施暴力攻击的行为记录,无法让防御者察...
微软低代码平台构建的站点泄露数百万条敏感记录
使用微软网站构建平台的初级用户可能不完全理解其低代码或无代码环境中的访问控制所涉及的各个方面。由于使用 Microsoft Power Pages 构建的网站中的访问控制缺失或配置错误,现在有数以百万...
Burp一款新扩展:JWT-scanner
最近,我对公司的系统进行了JSON Web Tokens(JWT)认证的安全检查。JWT作为一种流行的身份验证机制,广泛用于许多现代Web应用中。它允许我们在用户和服务器之间安全地传递信息,然而,伴随...
五款 Active Directory 枚举工具实战解析:组合与交互使用技巧(2024)
本文阅读大约35分钟;活动目录 (Active Directory, AD) 作为企业网络的“神经中枢”,存储着大量的敏感信息和用户凭据,是兵家必争之地。对于红队而言,枚举 AD 信息是域渗透中至关重...
关键的 Windows漏洞使数百万台服务器面临攻击
一、事件概述Kerberos协议最初由麻省理工学院(MIT)在1980年代开发,目的是为了提供一个安全的身份验证机制,特别是在分布式计算环境中。它通过使用密钥分发中心(KDC)和基于凭证的认证机制,确...
CVE-2024-0012|Palo Alto Networks PAN-OS身份验证绕过漏洞(POC)
0x00 前言派拓网络(Palo Alto Networks)是一家网络安全公司,总部位于美国加利福尼亚州圣克拉拉市。公司的核心产品为“下一代防火墙”(Next-Generation Firewall...
理解 Kubernetes 初始访问向量的意义 第 1 部分 - 控制平面
Making Sense of Kubernetes Initial Access Vectors Part 1 – Control Plane动机Kubernetes (K8s) 是一个复杂的分布式...
网络安全知识:什么是基于域的消息认证、报告和一致性 (DMARC)?
电子邮件仍然是全球企业、个人和组织最重要的沟通方式之一。然而,它也为网络犯罪分子提供了主要的攻击媒介,他们使用网络钓鱼、欺骗和其他基于电子邮件的攻击等各种技术来利用漏洞。为了应对这些威胁,已经引入了几...
Spring Security大小写敏感校验鉴权绕过风险CVE-2024-38827
漏洞描述:SpringSecurity是开源的身份验证和访问控制框架,由于java语言中String.toLowerCase()、String.toUpperCase()方法与语言地区(Locale)...
Palo Alto Networks Expedition命令注入、SQL注入和明文存储漏洞
0x00 漏洞编号CVE-2024-9463CVE-2024-9464CVE-2024-9465CVE-2024-94660x01 危险等级高危0x02 漏洞概述Palo Alto Networks ...
Spring Security大小写敏感校验鉴权绕过风险CVE-2024-38827
漏洞描述:SpringSecurity是开源的身份验证和访问控制框架,由于java语言中String.toLowerCase()、String.toUpperCase()方法与语言地区(Locale)...
NVIDIA Base Command Manager身份验证缺失漏洞(CVE-2024-0138)
一、漏洞概述漏洞名称NVIDIA Base Command Manager身份验证缺失漏洞CVE IDCVE-2024-0138漏洞类型身份验证缺失发现时间2024-11-22漏洞评分9.8漏洞...
171