声明 漏洞已上报至相关漏洞平台并已经修复,文中敏感信息均已做打码处理,请勿利用文章内的相关技术从事非法测试。若因此产生一切后果与本公众号及本人无关 前言 平时偶然挖一下edu,也有些许收获,索性抽空时...
Druid框架漏洞挖掘流程及利用
Druid框架漏洞挖掘流程及利用引言Druid是阿里巴巴开发的一款高效数据库连接池,因其优越的性能和强大的监控功能,广泛应用于Java应用开发中。作为一个数据源连接池,Druid不仅能有效管理数据库连...
DeepSeek代码审计技术解析:从模型革新到漏洞挖掘实战
隐侠们的日常:关心武林蛇年新春前后,隐侠关注到DeepSeek名声大噪,低成本AI模型的崛起时代正式到来。2025年初,中国AI企业深度求索(DeepSeek)凭借开源模型DeepSeek-V3和De...
个人腾讯服务器挖矿木马溯源
扫码领资料获黑客教程免费&进群随着WAF产品从作者:掌控安全学员——般若被恶意软件,分发后门木马,建立影子用户,还被挖矿的一天前言:腾讯买的超小型服务器,用来自己玩的,也没下防火墙没有防火墙日...
网络安全攻防实战入门指南
这几年随着我国《国家网络空间安全战略》《网络安全法》《网络安全等级保护2.0》等一系列政策/法规/标准的持续落地,网络安全行业地位、薪资随之水涨船高。当你开始在网上搜索关于网络安全的学习资料,常常会陷...
记录一次成功的漏洞挖掘
0x01 前言对某站点的进行测试时,发现一个log4j2高危漏洞,通过这个高危漏洞成功拿到权限。0x02 过程前期信息收集阶段通过目录爆破成功发现一个登录的页面。尝试抓取登录的数据包发现是明文传输并且...
如何使用AI进行漏洞挖掘?完结!
往期文章:如何用AI进行漏洞挖掘(一)如何用AI进行漏洞挖掘(二)--->目录<---0x01——前言0x02——使用AI进行漏洞挖掘的思路0x03——编写burp插件0x04——burp...
分享两个漏洞,含$3133 Google IDOR
关注公众号,阅读优质好文。漏洞1在对某目标系统进行安全测试时,发现其运行着两个独立的域名——一个用于司机用户,一个用于开发者/企业用户。表面上看,这两个域名各自独立管理账户,但测试表明它们在处理电子邮...
渗透测试必备神器!SecLists资源库让你的漏洞挖掘效率翻倍
🔐 渗透测试必备神器!SecLists资源库让你的漏洞挖掘效率翻倍 前言 你是否在渗透测试中为寻找高质量的字典文件发愁?是否希望快速定位漏洞时拥有更精准的Payload库?今天推荐的这款开源神器Sec...
记一次985证书站Oracle注入绕WAF
0x01 前言 看到某985证书挺好看的,我也很想拿一个。碰巧高中舍友是这个学校的,在一番“威逼利诱”下,他也是乖乖地交出了自己的校园VPN账号。 0x02 发现注入点 1、因为有了VPN账号密码,所...
从无危害逻辑漏洞到通用漏洞挖掘
偶然遇到一个管理平台,感觉这里有洞,试试吧试几个常见的弱口令无果之后,尝试f12找找当前页面js中有没有敏感接口。例如未对外开放的注册、找回密码、登陆的逻辑判断等,有时候在页面看不到的功能可能在js中...
Java XStream 反序列化:Gadget 挖掘思路分享
目录一、前 言 二、XStream简介 三、历史漏洞 四、Gadget挖掘思路 五、总 结 一前 言Java语言中最常见的一类漏洞就是反序列化漏洞,在各种数据格式到Java对象的转化过程中,常常...
71