大规模短信窃取活动感染 113 个国家的安卓设备 一个针对全球安卓设备的恶意活动利用成千上万个 Telegram 机器人,用短信窃取恶意软件感染设备,并窃取 600 多种服务的一次性 2FA 密码 (...
xss的复兴:超过 100 万个网站存在敏感信息泄露风险
简介跨站脚本(又称 XSS)已经理所当然地占据了最受欢迎的网络漏洞之一的位置。自从它第一次出现在互联网的黑暗时代以来,无数漏洞在各个网站上被发现。因此,毫不奇怪,自 2004 年 OWASP TOP-...
[Hacker101靶场] Oauthbreaker[Easy]
本文章仅用于网络安全研究学习,请勿使用相关技术进行违法犯罪活动。简介:Hacker101是世界上最大的赏金猎人网站Hackerone的教程靶场。知识点:第三方授权漏洞这是一个android靶场,访问网...
5个尚未被定义的网络安全新盲(方)点(向)
这篇文章没有任何赞助,这些厂商甚至不知道我在谈论他们。我经常谈论一些我认为很重要的流行语--最近的是ASPM(应用程序安全态势管理,简单理解为全面的应用程序扫描)和ADR(应用检测与响应,包括了云和应...
揭秘OAuth 2.0:协议背后的安全隐患
※本文由华为未然实验室原创※1OAuth 2.0 协议简介OAuth 2.0 是一种授权机制,常用来授权第三方应用登录。数据的所有者告诉系统,同意授权第三方应用获取用户的数据。系统从而产生一个短期的进...
Uber低危漏洞结合成为高危漏洞
点击蓝字 关注我们本文来源于无问社区,更多好文尽在社区,欢迎大家观看。0x00 简介作者通过精心设计,将一个鸡肋的的self-XSS和两个鸡肋的csrf变成了一个高质量的漏洞。原文:https://f...
Google Analytics开放重定向漏洞
0x00 漏洞编号CVE-2024-02500x01 危险等级中危0x02 漏洞概述Google Analytics是一款功能强大的企业级网站分析解决方案,为网站所有者、市场营销人员和其他相关人士提供...
CVE-2024-0250 漏洞复现
免责申明:本文内容为学习笔记分享,仅供技术学习参考,请勿用作违法用途,任何个人和组织利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责,与作者无关!!!01—漏洞名称Google A...
Zoom session 窃取漏洞分析
引言在这篇博客文章中,我们将讲述如何将两个完全无用的XSS漏洞串联起来,形成一个持久的噩梦。这使我们能够通过OAuth Dirty Dancing窃取授权代码来劫持用户会话,并劫持基于Web的Zoom...
预防API漏洞简述
随着对网络应用程序和数字平台的日益依赖,应用程序编程接口(API)的使用变得越来越流行。如果你不熟悉这个术语,API允许应用程序相互通信,它们在现代软件开发中发挥着至关重要的作用。然而,API使用量的...
漏洞挖掘之某厂商OAuth2.0认证缺陷
0x00 前言 文章中的项目地址统一修改为: a.test.com 保护厂商也保护自己 0x01 OAuth2.0 经常出现的地方 1:网站登录处 2:社交帐号绑定处 0x02 某厂商绑定微博请求包 ...
如何将DOM XSS升级为一键帐户接管(上集)
声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。博客新域名:https://gugesay...
15