TP-Link修复了Kasa EC70v4及EC71v4摄像头中的两个信息泄露漏洞,其中CVE-2026-9770(CVSS 8.6)因硬编码加密密钥可导致管理员凭证被中间人攻击窃取,CVE-2026...
网络安全面试十问十答
本文以面试问答形式总结了网络安全核心知识点,涵盖SQL注入原理与参数化查询防御、XSS三种类型及输出编码、CSRF攻击的令牌与SameSite防御、零信任架构的持续验证与微隔离、对称与非对称加密的对比...
攻克Flutter抓包:绕过代理,从Flutter底层获取明文
本文探讨Flutter App抓包难点,指出其不走系统代理、不信任用户证书,需绕过传统MITM。通过Hook libflutter.so中的ssl_log_secret、SSL_read和SSL_wr...
挖洞思路|CORS配置漏洞背后的信任陷阱,赏金猎人如何靠逻辑链破防?
本文深入剖析了CORS配置背后的信任陷阱及其逻辑链破防方法。文章通过两个实战场景揭示CORS信任关系如何成为防线突破口:一是受信任子域名存在XSS导致主站被攻破;二是全站HTTPS却将HTTP子域纳入...
安全警报:疑多款TP-LINK路由器被控,家庭与商铺网络面临远程监视风险
2026年6月,Telegram频道曝光多起针对TP-LINK路由器(TL-RS408PE-AC、TL-RS400BE-AC、TL-R5408PE-AC等型号)的深度入侵事件。攻击者可远程操控路由器,...
潜伏27年的OpenBSD身份验证绕过漏洞:技术细节与概念验证利用代码已公开披露
Argus公司研究人员披露了潜伏27年的OpenBSD身份验证绕过漏洞CVE-2026-55706。该漏洞位于sppp_pap_input()函数中,因使用bcmp函数且比较长度由攻击者提供,导致空凭...
网络攻击到底有哪些类型?
本文以通俗易懂的方式介绍11种常见网络攻击类型,包括恶意软件、中间人攻击、SQL注入、密码攻击、XSS、IoT攻击、Rootkit、零日漏洞、生日攻击、网络钓鱼和凭证重用攻击,并给出实用的防护建议。佛...
Frida学习笔记(八):SSL Pinning 绕过全攻略
本文详细介绍了Frida绕过SSLPinning的完整攻略,涵盖HTTPS信任模型、中间人攻击原理、Android 7.0+证书信任变化及五层实现模型的逐层分析。从Java层的TrustManager...
Metasploit 新模块:DHCP耗尽配合DNS劫持,内网渗透组合拳
Metasploit推出DHCP耗尽与DNS劫持组合模块,通过耗尽地址池并伪装DHCP服务器,将内网流量导向攻击者控制的DNS,实现中间人攻击。该组合支持热重载hosts文件,红队可实施精准控制以降低...
微软警告:针对美国企业的复杂网络钓鱼活动正在发生
微软警告美国企业注意复杂网络钓鱼活动,攻击者利用行为准则审查主题诱骗用户访问恶意网站。攻击在4月14日至16日发生,超35,000次尝试针对26个国家约13,000个组织,92%目标在美国,主要影响医...
小小白都能懂的抓包原理与对抗
本文深入浅出地讲解了抓包原理与对抗技术,涵盖TCP/IP四层模型、HTTP/HTTPS协议解析、TLS加密机制及数字证书验证流程,重点分析中间人攻击原理,并介绍主流抓包工具(如Charles、Reqa...
新型 VENOM 网络钓鱼攻击窃取高管的微软登录信息
新型VENOM网络钓鱼攻击利用未公开的PhaaS平台,针对企业高管窃取微软账户凭证。通过伪装成SharePoint通知、注入虚假邮件线程及Unicode编码二维码等手段,绕过传统检测机制。攻击者结合中...
14

