该文章介绍了一个并发逻辑漏洞的靶场案例,通过修改前端验证的生日信息实现多次领取礼包,从而利用后端检查与数据库更新之间的时间窗口进行攻击。一、环境无镜靶场 https://bdziyi.com/ulab...
PLC逻辑代码漏洞的严重性及隐蔽性分析
PLC逻辑代码漏洞是工业控制系统中的核心安全风险,具有极高危害性和隐蔽性。这类漏洞源于程序编写逻辑缺陷、联锁逻辑缺失等,可导致物理设备异常、生产事故及基础设施瘫痪,且难以通过常规手段检测。PLC(可编...
首款由AI研发的零日漏洞利用程序
Google威胁情报小组(GTIG)发现全球首款由AI研发的零日漏洞利用程序,标志着AI已从理论攻击工具进入实战阶段。该程序能绕过双因素认证,揭示传统身份验证机制的脆弱性,凸显企业需升级至FIDO2等...
实战逻辑漏洞(短信横向)利用
本文介绍了在实战中发现并利用逻辑漏洞进行短信横向攻击的方法,通过逗号拼接手机号绕过速率限制,导致任意用户登录和重置密码等严重后果。文章强调该漏洞已提交并修复,仅供学习使用。免责声明请勿利用文章内的相关...
又一次挖 SRC 漏洞,我赚了 1000 元(附逻辑漏洞完整报告模板)
本文作者分享了在第三方众测平台挖掘SRC逻辑漏洞的真实经历,通过篡改业务审批系统中的状态参数绕过管理员审核,成功提交高危漏洞报告并获得1000元赏金。文章详细复盘了从选平台、选目标到漏洞复现、编写规范...
AI挖出首个零日漏洞:安全界的压力测试
2026年5月,Google威胁情报小组证实首个由AI独立发现的零日漏洞已被网络犯罪团伙利用,标志着生成式AI正式进入实战化漏洞挖掘阶段。该漏洞通过识别Web管理工具中双因素认证的硬编码信任假设实现绕...
Windows 11 24H2中近期被披露了一个高危本地权限提升漏洞
CVE-2026-24291(代号RegPwn)是一个高危本地权限提升漏洞,攻击者通过触发锁屏界面上的竞争条件,利用Windows辅助功能ATConfig机制中的注册表符号链接缺陷,将普通用户权限提升...
智能体驱动的漏洞挖掘实践
本文探讨如何将资深安全专家的经验转化为AI可学习的特征逻辑,构建一套可复制、可持续迭代的AI智能漏洞挖掘技术体系。通过多智能体协作,实现从全局侦察、双线审计到攻击路径验证的全流程自动化漏洞挖掘,显著提...
CVE-2026-31431 Linux内核crypto:algif_aead逻辑漏洞 本地权限提升分析
CVE-2026-31431是Linux内核crypto:algif_aead模块的逻辑漏洞,CVSS评分7.8,攻击者利用AF_ALG套接字与splice()实现页面缓存受控写入,可在数秒内完成本地...
几个小程序挖掘渗透记录
本文记录了在多个小程序中发现的支付逻辑漏洞,包括利用乘客类型与票价绑定关系实现低价购票、舱位等级绕过、0元购订单及订单号越权查询敏感信息等。通过Burp Suite重放和修改请求参数,成功篡改价格、身...
安全渗透-逻辑漏洞*
本文深入探讨了Web应用中的逻辑漏洞,涵盖其特点、流程、类型及成因,如隐藏URL、直接对象引用、多阶段功能等。同时提出防范措施,强调前后端双重验证与严格输入过滤的重要性,并指出业务逻辑漏洞属于登录体系...
安全渗透-支付逻辑漏洞思路小集合
本文总结了支付逻辑漏洞的多种攻击思路,包括价格篡改、支付状态伪造、订单替换、并发操作等,涵盖从基础金额修改到复杂业务逻辑绕过,强调此类漏洞的高风险性。内容目录支付漏洞小合集一.直接的价格修改二.修改支...
35

