关注公众号,阅读优质好文。漏洞1在对某目标系统进行安全测试时,发现其运行着两个独立的域名——一个用于司机用户,一个用于开发者/企业用户。表面上看,这两个域名各自独立管理账户,但测试表明它们在处理电子邮...
不用手机号就能注册的邮箱(隐私利器)
有人问,博主有没有匿名邮箱? 有的,兄弟有的 像这样的邮箱当然不止一个Proton MailProtonMail 在中国被非正式地叫做「质子邮箱」,知名度不高。但是,与 Gmail 和 Outlook...
警惕!恶意npm包通过Gmail SMTP窃取Solana钱包私钥
近日,网络安全研究人员在npm和Python Package Index (PyPI)仓库中发现了一系列恶意软件包,这些软件包不仅能够窃取数据,还能删除受感染系统中的敏感文件。其中,部分恶意包专门针对...
HubSpot 账户接管全流程
今天我们将分享一个关于在 HubSpot 公共漏洞赏金计划中实现账户接管的故事。正文 我们测试的子域为 https://growanz.hubspot.com。其认证功能中有一个 “忘记...
教你免费搭建企业邮箱(Gmail+Resend+Cloudflare)
本文介绍如何使用Gmail+Resend+Cloudflare搭建免费的企业邮箱,不仅支持接收企业域名邮件,同时支持发送企业域名邮件。本文介绍如何使用Gmail+Resend+Cloudfla...
使用 SSO 登录的帐户接管
公司通常会提供各种登录方法供用户验证他们的帐户。 您可能在许多网站上遇到过“使用 Google 登录”、“Facebook”或“Apple”等选项。 即使您使用电子邮件/密码创建账户,您仍然可以使用第...
使用SSO登录实现账户接管
扫码领资料获网安教程来Track安全社区投稿~ 赢千元稿费!还有保底奖励~(https://bbs.zkaq.cn)许多公司为用户提供多种登录方式来验证他们的账户。你可能在许多网站上见过类似“使用G...
漏洞挖掘 | 通过一个简单的注册漏洞获取任意账户访问权限
扫码领资料获网安教程来Track安全社区投稿~ 赢千元稿费!还有保底奖励~(https://bbs.zkaq.cn)分享我某个外部项目中测试一个应用程序的安全性时遇到的一个独特场景。通过该漏洞,能够...
记一次漫长的账户劫持漏洞之旅
一个漫长的账户劫持漏洞之旅声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。正文目标的一个子...
gmailc2:一款基于Google SMTP的完全无法检测的C2服务器
关于gmailc2 gmailc2是一款功能强大的C2服务器,该工具可以通过Google SMTP来实现网络通信,并以此绕过反病毒产品的检测以及其他的网络流量限制机制。 该工具通过Gmail SM...
通过二分法挖掘Facebook 中泄露的敏感信息
扫码领资料获网安教程来Track安全社区投稿~ 赢千元稿费!还有保底奖励~(https://bbs.zkaq.cn)在十二月,我决定在 Facebook 上进行漏洞挖掘,并选择了 Facebook ...
利用自动邮件回复功能获得内部访问权限
每当您向公司地址 [email protected] 或 [email protected] 发送电子邮件时,您可能会注意到会收到自动回复。 img 现在,您是否在自动回复中发现...
8