根据Dark Reading网站的报道,黑客正在利用一个已存在6年的微软Office远程代码执行(RCE)漏洞,通过在电子邮件中附带恶意Excel文件的方式传播间谍软件。 尽管这个漏洞早在2017年被...
[AOH 028] 1小时->极速挖掘特斯拉Roadster开源项目漏洞
一、前言下午看到新闻,特斯拉现已“完全开源”其初代 Roadster 跑车的设计和工程,并发布了所有人都可以访问的研发文件。发布了一个新的访问路径,接下来快速测试可能存在的安全问题。二、梳理端点访问路...
新的Agent Tesla恶意软件变种在电子邮件攻击中利用ZPAQ压缩
A new variant of the Agent Tesla malware has been observed delivered via a lure file with the ZPAQ c...
GitHub敏感信息收集
#############################免责声明:工具本身并无好坏,希望大家以遵守《网络安全法》相关法律为前提来使用该工具,支持研究学习,切勿用于非法犯罪活动,对于恶意使用该工具造成...
BlackHat 2023:Tesla信息娱乐域越狱可解锁付费功能
研究人员成功越狱特斯拉汽车信息娱乐系统,可解锁付费功能,提取秘密信息。特斯拉(Tesla)汽车中融入了先进的计算机系统,实现包括自动驾驶、娱乐等功能。近期,特斯拉使用搭建的平台实现了车内购买功能,不仅...
无法修复的AMD芯片漏洞可免费解锁Tesla付费功能
导 读研究人员表示,该公司的第三代媒体控制单元可以提供对汽车软件的完全访问。传统上,汽车制造商通过提供不同版本的车辆来提供精美的功能,但特斯拉的运作方式有所不同。虽然它有不同的传动系统和电池...
实战 | 记一次赏金1000美金的账户接管漏洞挖掘经历
什么是业务逻辑漏洞,如果你不知道这个漏洞业务逻辑漏洞完整的解释如下:https://portswigger.net/web-security/logic-flaws这是一个公开的bug赏金计划,为了保...
神兵利器 - GitHub敏感信息收集
GitDorker是一个工具,它利用GitHub搜索API和我从各种来源汇编的大量GitHub dork...
记一次15000美金赏金的特斯拉内部账户的账户接管
在作为Tesla Bug Bounty Program 的一部分测试各种 Tesla 网络应用程序时,我创建了许多 Tesla 用户帐户。有一次,在创建新帐户时,我很好奇是否可以使用 Tesla 电子...
实战 | 特斯拉汽车API安全与利用(一)
该系列文章将通过逆向的方式分析Tesla远程api,并自己编写代码实现远程控制Tesla汽车。0x00 简介Tesla自身的app具备控车的一些功能,如解锁、温度控制、充电、行车轨迹、召唤功能等。那...
实战 | 特斯拉汽车API安全与利用(二)
该系列文章将通过逆向的方式分析Tesla远程api,并自己编写代码实现远程控制Tesla汽车。该篇文章为第二篇,将主要讲解websocket抓包分析与编程实现对Tesla的远程控制。0x00 Webs...
api漏洞系列-通过请求走私绕过Authentication
api漏洞系列-通过请求走私绕过Authentication声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任...
5