引言大家好,我是 RyotaK(@ryotkak),GMO Flatt Security 公司的安全工程师。2024年10月,我在参与GitHub漏洞赏金计划进行漏洞挖掘时,对GitHub Enter...
GitHub漏洞允许恶意仓库泄露用户凭据
更多全球网络安全资讯尽在邑安全最近发现了 Git 相关项目(包括 GitHub Desktop、Git Credential Manager、Git LFS 和 GitHub Codespaces)中...
开源漏洞扫描器Nuclei 漏洞可使恶意模板绕过签名验证
开源漏洞扫描器 Nuclei 中现已修复的一个漏洞可能允许攻击者绕过签名验证,同时将恶意代码潜入在本地系统上执行的模板中。Nuclei 是由 ProjectDiscovery 创建的流行开源漏洞扫描程...
Nuclei 漏洞允许恶意模板绕过签名验证
最新发现开源漏洞扫描器 Nuclei 中现已修复的漏洞可能允许攻击者绕过签名验证,同时将恶意代码潜入在本地系统上执行的模板中。Nuclei 是 ProjectDiscovery 创建的一款流行的开源漏...
Nuclei 被曝高危漏洞!允许攻击者进行签名绕过和代码执行,谨慎使用陌生的YAML模板
“ Nuclei 被披露了一个高度严重的安全漏洞,CVE-2024-43405,CVSS 评分为 7.4 分。它会影响 3.0.0 之后的所有 Nuclei 版本。”NucleiNuclei是一种用于...
在 ASM 中返回函数结果
首先讲一下 C 的库函数 fgets()。char *fgets(char *str, int n, FILE *stream);str:指向存储输入字符串的缓冲区的指针。n:要读取的最大字符数(包括...
翻译工具合集
以下都是一些优秀的翻译工具1.Apertium网址:https://www.apertium.org/index.zho.html#?dir=afr-nld&q=2.Bing网址:https:...
正则与经典写配置漏洞学习
前言看到P牛的小密圈发了这篇文章 感觉很棒 所以来学习一下. 前置知识铺垫single-line和multi-linesingle-line与multi-line分别对应了/s和/m修饰符。 mult...
Linux 运用 grep、sed、awk 三剑客
文本分析之AWKawk是一种编程语言,用于在linux/unix下对文本和数据进行处理 ;数据可以来自标准输入(stdin)、一个或多个文件,或其它命令的输出;它支持用户自定义函数和动态正则表达式;a...
记一次注入限制长度时的命令执行
曾经在一次项目中,遇到一个有点意思的注入,由于年代有点久远,对方的漏洞早已修复,截图也已丢失,于是搭建了一个sql的环境,复现当时的操作,旨在抛砖引玉,各位巨佬请勿笑话。简单介绍一下目标的情况:1. ...
ApacheShiro认证绕过漏洞(CVE-2022-32532)分析原创
漏洞背景# Apache Shiro 是一个功能强大且易于使用的 Java 安全框架,它可以执行身份验证、授权、加密和会话管理,可以用于保护任何应用程序——从命令行应用程序、移动应用程序到最大的 we...
一个换行符为什么可以绕过认证?
前段时间,Spring Security发布更新,修复了一个高危漏洞-Spring Security 身份认证绕过漏洞(CVE-2022-22978),因为我们也有部分项目使用了Spring Secu...