漏洞描述: Nacos未授权下载配置信息。攻击者通过访问特定路径,非法获取配置文件等在内的敏感及关键信息,对系统安全构成重大威胁。 01—Nuclei POC id: Nacos-unauthoriz...
近期勒索软件攻击目标指向Zyxel防火墙
Zyxel警告称,一个勒索软件团伙被发现利用最近修补的命令注入漏洞CVE-2024-42057,攻击其防火墙以进行初始入侵。远程未经身份验证的攻击者可以利用该漏洞在易受攻击的设备上执行操作系统命令。根...
在 60 秒内获取本地管理员权限
Local Admin In Less Than 60 Seconds (Part 1) 大家好!欢迎来到这一篇博客文章,我们将探索 Active Directory 利用的神奇世界。介绍几个月前,我...
赛普EAP企业适配管理平台任意文件上传漏洞
0x00 漏洞编号暂无0x01 危险等级高危0x02 漏洞概述赛普EAP企业适配管理平台是一款专为企业设计的综合管理解决方案,旨在帮助企业提高运营效率和灵活性。0x03 漏洞详情漏洞类型:任意文件上传...
Fortinet VPN服务器设计缺陷能隐藏攻击者行踪
据BleepingComputer消息,网络安全厂商Fortinet产品中的VPN 服务器存在一个设计漏洞,其日志记录机制能够隐藏成功实施暴力攻击的行为记录,无法让防御者察觉到系统可能已被入侵。For...
Fortinet VPN服务器设计缺陷能隐藏攻击者行踪
关键词FortiClient据BleepingComputer消息,网络安全厂商Fortinet产品中的VPN 服务器存在一个设计漏洞,其日志记录机制能够隐藏成功实施暴力攻击的行为记录,无法让防御者察...
微软低代码平台构建的站点泄露数百万条敏感记录
使用微软网站构建平台的初级用户可能不完全理解其低代码或无代码环境中的访问控制所涉及的各个方面。由于使用 Microsoft Power Pages 构建的网站中的访问控制缺失或配置错误,现在有数以百万...
Burp一款新扩展:JWT-scanner
最近,我对公司的系统进行了JSON Web Tokens(JWT)认证的安全检查。JWT作为一种流行的身份验证机制,广泛用于许多现代Web应用中。它允许我们在用户和服务器之间安全地传递信息,然而,伴随...
五款 Active Directory 枚举工具实战解析:组合与交互使用技巧(2024)
本文阅读大约35分钟;活动目录 (Active Directory, AD) 作为企业网络的“神经中枢”,存储着大量的敏感信息和用户凭据,是兵家必争之地。对于红队而言,枚举 AD 信息是域渗透中至关重...
关键的 Windows漏洞使数百万台服务器面临攻击
一、事件概述Kerberos协议最初由麻省理工学院(MIT)在1980年代开发,目的是为了提供一个安全的身份验证机制,特别是在分布式计算环境中。它通过使用密钥分发中心(KDC)和基于凭证的认证机制,确...
CVE-2024-0012|Palo Alto Networks PAN-OS身份验证绕过漏洞(POC)
0x00 前言派拓网络(Palo Alto Networks)是一家网络安全公司,总部位于美国加利福尼亚州圣克拉拉市。公司的核心产品为“下一代防火墙”(Next-Generation Firewall...
理解 Kubernetes 初始访问向量的意义 第 1 部分 - 控制平面
Making Sense of Kubernetes Initial Access Vectors Part 1 – Control Plane动机Kubernetes (K8s) 是一个复杂的分布式...
167