网络安全一直被宣传为最热门的职业发展方向之一,对专业人才的需求量大,薪资有竞争力,而且有很多选择。但如果你去问求职者,就会发现并非如此。Reddit 上的网络安全社区充满了沮丧和失望。“几周前的一次面...
2024年云计算顶级威胁Top11
2024年11项顶级云安全威胁报告指出,由云服务提供商 (CSP) 负责的传统云安全问题在排名中持续下降。此前报告中提到的拒绝服务攻击、共享技术的漏洞以及CSP数据丢失等问题,本次因评级较低而未被纳入...
漏洞复现 Jenkins script 远程命令执行漏洞
0x01 漏洞描述Jenkins是一个流行的开源持续集成和交付工具,它提供了一个可扩展的插件生态系统,可以用于自动化构建、测试和部署软件项目。Jenkins系统/script存在未授权远程命令执行漏洞...
云安全:保护云中数据的最佳实践
随着组织越来越多地将其应用程序、数据和基础设施迁移到云中,安全性已成为首要问题。虽然云服务提供商 (CSP) 提供了一系列安全功能,但保护数据的责任在于提供商和客户,这通常被称为“责任共担模型”。因此...
云时代下,如何落地有效的云安全防御体系
数字化时代,上云是企业不可忽视的路径,因此对于云上安全治理以及云平台自身安全性的考量,也成为长期以来业界持续探索的课题。从参考传统网络安全而设计的云安全,到补丁式的云原生安全,再到如今的云安全治理体系...
报告:云安全威胁形势未根本缓解,四大问题凸显
本文6281字 阅读约需 16分钟近日,云安全联盟(CSA)发布的《2024年顶级云计算威胁报告》(简称《报告》)显示,云安全问题严重性并未得到缓解,包括错误配置、IAM问题、不安全的接口和API...
迈普 pnsr2900x DOWNLOAD_FILE 任意文件读取漏洞PoC
0x02 漏洞描述 迈普 pnsr2900x DOWNLOAD_FILE 存在任意文件读取漏洞。 0x03 漏洞复现 fofa-query:body="/assets/css/ui-dialog.cs...
从云原生攻防之道看BAS安全验证新方向
0x1 前言本文将深入探讨云安全知识及其在攻防两端的实际应用场景,并全面分析BAS技术在这些场景中的潜在应用。通过阅读本文,甲方安全人员将能够运用模拟攻击测试与修复技术,有效加固组织的安全防线,并根据...
工具 | 云攻击的实用工具盘点
云服务和云安全是当今信息技术领域中非常重要的两个概念,它们在现代企业的运营和个人用户的日常生活中扮演着越来越重要的角色。云服务是指通过互联网提供的各种服务,这些服务通常是通过远程服务器而不是本地计算机...
金蝶 EAS 反序列化 RCE 漏洞PoC
0x02 漏洞描述 金蝶 EAS 存在反序列化 RCE 漏洞。 0x03 漏洞复现 body="easSessionId" || header="easportal" 1.执行poc构造fastjso...
[工具篇]云安全工具推荐续
上次介绍了CF工具,但是里面还是有些云厂商无法支持,所以继续寻求其他利用工具。 行云管家行云管家支持阿里云、腾讯云、华为云、AWS、Azure(仅中国区)、京东云、Ucloud、青云、百度云、谷歌云、...
漏洞复现中远麒麟堡垒SQL注入漏洞
0x01 漏洞描述麒麟堡垒机能够提供细粒度的访问控制,最大限度保护用户资源的安全。麒麟堡垒机存在SQL注入漏洞漏洞。0x02 漏洞复现fofa:cert.subject="Baolei"1.访问htt...
48