标签: 广告

5th域安全微讯早报【20250222】046期

5th域安全微讯早报【20250222】046期 网空闲话 网空闲话plus 2025-02-21 23:58 2025-02-22  星期六Vol-2025-046 今日热点导读 1.  五角大楼加速“网络司令部 2.0 ”审查,要求列出权限愿望清单 DISA :国防部将在财年末实现所有军种的联合 ICAM 连接 3.  美国成立特别工作组管控人工智能和加密货币 Bybit 交易所遭黑客攻击,损

继续阅读

Meta支付230万美元的漏洞赏金,美一检察长办公室遭网络攻击

Meta支付230万美元的漏洞赏金,美一检察长办公室遭网络攻击 祺印说信安 2025-02-16 23:50 Facebook 母公司 Meta 表示,作为 2024 年漏洞赏金计划的一部分,它向安全研究人员发放了超过 230 万美元的奖励。 该公司去年收到了近 10,000 份漏洞报告,其中约 600 份符合赏金条件。该公司表示,近 200 名研究人员获得了奖励。 自 2011 年以来,Meta

继续阅读

让Druid未授权访问漏洞危害最大化案例和利用工具|挖洞技巧

让Druid未授权访问漏洞危害最大化案例和利用工具|挖洞技巧 漏洞挖掘投稿 渗透安全HackTwo 2025-02-16 16:02 0x01 前言         Druid是阿里开发的数据库连接池,广泛用于监控和数据管理。常见的安全漏洞主要有两种:未授权访问和弱口令问题。若发现Druid未授权访问,利用druid_sessions工具快速获取 Alibaba Druid 的相关参数(sessi

继续阅读

CVE-2025-1240:Winzip漏洞打开了远程代码执行的门

CVE-2025-1240:Winzip漏洞打开了远程代码执行的门 Ots安全 2025-02-15 10:56 WinZip 中发现了一个令人担忧的漏洞,可能允许远程攻击者在受影响的系统上执行任意代码。该漏洞被标记为 CVE-2025-1240,存在于 WinZip 解析 7Z 文件的方式中,如果用户与恶意文件或网页交互,则可能被利用。 该漏洞的 CVSS 评分为 7.8,源于 7Z 文件解析期

继续阅读

Z0SCAN一款基于Python3的主、被动扫描器|漏洞探测

Z0SCAN一款基于Python3的主、被动扫描器|漏洞探测 工具-Cavin小编 渗透安全HackTwo 2025-02-13 16:01 0x01 工具介绍 Z0SCAN是一个基于Python3的主、被动扫描器,旨在进行Web应用安全测试。它支持多种插件,包括SQL注入、XSS、文件上传、目录遍历等漏洞检测,并提供主动和被动扫描方式。Z0SCAN还包含一个MITM代理,用于拦截和分析HTTP/

继续阅读

国内外网络安全政策动态(2025年1月)

国内外网络安全政策动态(2025年1月) 网安加社区 2025-02-12 23:01 ▶︎ 1.国家互联网信息办公室发布《个人信息出境个人信息保护认证办法(征求意见稿)》 1月3日,国家互联网信息办公室发布《个人信息出境个人信息保护认证办法(征求意见稿)》。根据《意见稿》,个人信息出境个人信息保护认证,是指依法设立并经国家市场监督管理部门批准取得个人信息保护认证资质的专业认证机构,对个人信息处理

继续阅读

赏金猎人| 我利用文件上传功能利用存储型XSS漏洞导致网站访问者凭证被盗,并因此获得了1000美元的赏金。

赏金猎人| 我利用文件上传功能利用存储型XSS漏洞导致网站访问者凭证被盗,并因此获得了1000美元的赏金。 原创 NightTeam 夜组科技圈 2025-02-12 00:06 公众号现在只对常读和星标的才展示大图推送, 建议大家把 夜组科技圈 设为 星标 ,接收一手资讯! 各位网络安全研究人员和漏洞猎人,大家好,我时隔很久才发布一篇文章。最近我有点忙,因为我要兼顾大学学业,还要学习一些红队技能

继续阅读

国内瓜吃腻了?来吃洋瓜:老外也整F12漏洞交src的骚操作

国内瓜吃腻了?来吃洋瓜:老外也整F12漏洞交src的骚操作 棉花糖糖糖 阿乐你好 2025-02-11 07:30 洋瓜: 前置知识:hackone是国外src平台,可以理解为国内的补天,有许多企业托管自己src业务在上面。 昨天某老外在推特发了这样一段推文: image-20250208112047931 其中hackerone的报告已公开,提交的内容是这样的: image-2025020811

继续阅读

Enhanced BurpGPT | AI分析安全漏洞,支持DeepSeek、OpenAI、Google、Anthropic等等

Enhanced BurpGPT | AI分析安全漏洞,支持DeepSeek、OpenAI、Google、Anthropic等等 原创 尘佑不尘 泷羽Sec-尘宇安全 2025-02-11 06:16 前言 Enhanced BurpGPT 是一个 Burp Suite 插件,它能帮助你使用 AI(人工智能)来分析 Web 应用的安全问题。简单来说,当你测试网站时,你可以在指定的请求响应对,点击s

继续阅读

月神漏洞实战分享 | 推广系统的“隐秘高危漏洞”

月神漏洞实战分享 | 推广系统的“隐秘高危漏洞” FreeBuf 2025-02-10 12:13 推广漏洞非常常见,不管是抖音、快手推广个人的作品,或者是百度、携程等商家的竞价推广,推广的流程都是统一的。在这个时代,流量=金钱,所以但凡发现一个推广漏洞,都是高危起步。 但是推广漏洞国内没有白帽子在研究,就连黑产其实也没有涉猎过多这方面(很多黑产来找我搞推广都被我拒绝了,也希望大家不要因为一时贪心

继续阅读

月神漏洞实战分享| 推广系统的“隐秘高危漏洞”

月神漏洞实战分享| 推广系统的“隐秘高危漏洞” FreeBuf知识大陆APP 2025-02-10 10:08 推广漏洞非常常见,不管是抖音、快手推广个人的作品,或者是百度、携程等商家的竞价推广,推广的流程都是统一的。在这个时代,流量=金钱,所以但凡发现一个推广漏洞,都是高危起步。 但是推广漏洞国内没有白帽子在研究,就连黑产其实也没有涉猎过多这方面(很多黑产来找我搞推广都被我拒绝了,也希望大家不要

继续阅读

Bombon 方法论:我将如何测试Web缓存漏洞

Bombon 方法论:我将如何测试Web缓存漏洞 船山信安 2025-02-10 01:02 什么是Web缓存漏洞 Web缓存漏洞是指由于缓存机制配置或实现不当,导致攻击者可通过操纵缓存内容获取敏感信息、篡改数据或破坏服务安全性的安全风险。常见攻击包括缓存投毒 (注入恶意响应误导用户)、缓存欺骗 (诱骗缓存存储私密数据)以及未授权缓存 (泄露本应受限的内容)。防御需严格校验缓存内容、限制敏感数据缓

继续阅读

记SRC中漏洞挖掘从任意文件读取到Getshell|挖洞技巧

记SRC中漏洞挖掘从任意文件读取到Getshell|挖洞技巧 漏洞挖掘投稿 渗透安全HackTwo 2025-02-09 16:01 0x01 前言         在对某SRC分发平台进行渗透测试时,发现其后台管理系统存在安全漏洞。通过分析前端源码,发现了一个潜在的任意文件读取漏洞,并成功利用该漏洞获取了服务器的敏感信息,最终实现了从任意文件读取到获取服务器权限的全过程。 现在只对常读和星标的公

继续阅读

【一周安全资讯0208】国家数据局《数据领域常用名词解释 (第二批)》公开征求意见;微软 Outlook 被曝高危漏洞

【一周安全资讯0208】国家数据局《数据领域常用名词解释 (第二批)》公开征求意见;微软 Outlook 被曝高危漏洞 聚铭网络 2025-02-08 03:18 WEEKLY NEWS 每周安全资讯 新鲜资讯热点都在这里 要闻速览 1 国家数据局《数据领域常用名词解释 (第二批)》公开征求意见 2 重磅!我国启动抗量子加密算法征集活动 3 发现2650个DeepSeek山寨域名,网络安全风险警示

继续阅读

赛诸葛数字化智能中台系统 login SQL注入漏洞

赛诸葛数字化智能中台系统 login SQL注入漏洞 Superhero nday POC 2025-02-07 06:09 内容仅用于学习交流自查使用,由于传播、利用本公众号所提供的 POC 信息及 POC对应脚本 而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号nday poc及作者不为此承担任何责任,一旦造成后果请自行承担!如文章有侵权烦请及时告知,我们会立即删除文章并致歉。

继续阅读

APP渗透测试 — janus漏洞

APP渗透测试 — janus漏洞 Web安全工具库 2025-02-06 16:00 本套课程在线学习(网盘地址,保存即可免费观看)地址: 链接:https://pan.quark.cn/s/276691239b96 00:00 – 2017年度重大漏洞:在不改变签名的情况下替换APK文件 讨论了一个在2017年引起广泛关注的重大安全漏洞,该漏洞允许攻击者在不改变应用签名

继续阅读

首款色情应用登录苹果第三方应用商店

首款色情应用登录苹果第三方应用商店 GoUpSec 2025-02-05 01:57 当库克引以为傲的iOS“围墙花园”被欧盟《数字市场法案》(DMA)凿开一道裂缝时,没人想到第一个钻进来的会是色情应用。 苹果公证的“成人应用” 近日,欧洲iPhone用户发现,苹果第三方应用商店AltStore PAL上线了一款名为Hot Tub(热浴缸)的成人内容浏览器。该应用由开发者c1d3r打造,宣称“无广

继续阅读

7-Zip高危漏洞曝光

7-Zip高危漏洞曝光 原创 Norsea 泷羽Sec-Norsea 2025-01-24 15:07 短发萧骚襟袖冷,稳泛沧浪空阔。                免责声明         本系列工具仅供安全专业人员进行已授权环境使用,此工具所提供的功能只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用工具中的功能对任何计算机系统进行入侵操作。利用此

继续阅读

ChatGPT又全球大面积宕机,AI助手暂时”失联”;斯巴鲁系统漏洞曝光,数百万车辆面临远程解锁并启动风险 | 牛览

ChatGPT又全球大面积宕机,AI助手暂时”失联”;斯巴鲁系统漏洞曝光,数百万车辆面临远程解锁并启动风险 | 牛览 安全牛 2025-01-24 09:30 点击蓝字·关注我们  /  aqniu 新闻速览 美国希望拥有TikTok 50%股份,商务部回应 ChatGPT又全球大面积宕机,AI助手暂时”失联” 人工智能辅助网络犯罪活动升级,Ghos

继续阅读

梆梆安全发布《2024年Q4移动应用安全风险报告》 全国78.37%以上APP存在中高危漏洞风险

梆梆安全发布《2024年Q4移动应用安全风险报告》 全国78.37%以上APP存在中高危漏洞风险 梆梆安全 2025-01-23 09:32 梆梆安全出品的《2024年Q4移动应用安全风险报告》来了!以梆梆安全移动应用监管平台2024年Q4监测、分析的移动应用安全态势为基础,为大家重点和深度分析国内移动应用攻击技术及安全趋势发展, 为移动应用安全建设工作提供有效建议和参考。 ★ 01 ★ 全国移动

继续阅读

1Scan一键渗透扫描器|漏洞探测

1Scan一键渗透扫描器|漏洞探测 漏洞挖掘 渗透安全HackTwo 2025-01-21 16:00 0x01 工具介绍  1Scan 全平台一键渗透扫描器,只需输入目标(IP、URL、CIDR、ip.txt、ipc.txt、ipb.txt、url.txt),即可一键使用多种协议收集信息、网络密码爆破、高危1Day、Nday漏洞探测、一键GetShell等。 下载地址在末尾**** 0x02 功

继续阅读

中小企业及创业公司信息安全建设指南

中小企业及创业公司信息安全建设指南 原创 Monyer 梦之光芒 梦之光芒的电子梦 2025-01-21 09:17 注:本文以问答的形式来形成这份“中小企业及创业公司信息安全建设指南”,文中探讨了信息安全之于公司发展前期、团队建设、安全运营阶段及安全价值的各方面问题,助力企业做好信息安全建设。 一、公司发展前期 – 一家公司从什么时候起,应该研究建立信息安全部门? 几乎所有的大公司都

继续阅读

关于利用人工智能技术绕过图形类验证机制新型犯罪手法预警通报;|2025年首个满分漏洞,PoC已公布,可部署后门

关于利用人工智能技术绕过图形类验证机制新型犯罪手法预警通报;|2025年首个满分漏洞,PoC已公布,可部署后门 黑白之道 2025-01-18 09:40 关于利用人工智能技术绕过图形类验证机制新型犯罪手法预警通报; 近期,广西桂林公安网安部门工作发现,桂林市阳朔县某景点票务预约平台存在被滥用痕迹。经查,系“ 黄牛 ” 团伙利用平台的验证码组件缺陷,实施非法抢票行为。广西桂林公安网安部门 通过调查

继续阅读

快手7篇论文入选人工智能领域顶会AAAI 2025

快手7篇论文入选人工智能领域顶会AAAI 2025 原创 学术合作 快手技术 2025-01-17 03:45 近日,国际人工智能顶级会议AAAI 2025公布论文接收结果,快手共有7篇论文被收录。AAAI(AAAI Conference on Artificial Intelligence)是由国际人工智能促进协会主办的学术盛会,也是中国计算机学会(CCF)推荐的A类国际学术会议。AAAI 20

继续阅读

API漏洞挖掘神器API_kit的二开版本|Burp Suite 插件

API漏洞挖掘神器API_kit的二开版本|Burp Suite 插件 漏洞挖掘 渗透安全HackTwo 2025-01-15 16:01 0x01 工具介绍  APIKit二开版本是基于Burp Suite的API接口扫描插件,改进自APIKit1.0。新增扫描开关以防止无意扫描,优化页面性能,增强界面交互体验。该插件可主动/被动扫描API泄露文档并生成请求包用于安全测试,支持自定义扫描与自动发

继续阅读

网站篡改入门,一个SQL注入漏洞就能让整个网站大变样,原理详解|!|从SQL注入到XSS攻击,完整还原黑客是如何篡改网站的

网站篡改入门,一个SQL注入漏洞就能让整个网站大变样,原理详解|!|从SQL注入到XSS攻击,完整还原黑客是如何篡改网站的 原创 VlangCN HW安全之路 2025-01-14 12:54 篡改网站(Deface Website)是渗透测试中常见的攻击手段之一,通过篡改目标网站的首页内容,可以起到警示、测试甚至恶意宣传的作用。本期文章,我将带大家从基础知识入手,深入解析如何实现网站篡改和利用X

继续阅读

macos高危漏洞CVE-2024-54498 解析+复现

macos高危漏洞CVE-2024-54498 解析+复现 原创 棉花糖糖糖 棉花糖fans 2025-01-13 19:23 前言: 前两天看到github有公开一个mac的cve,影响了15.2以下的版本,刚好我也用的mac,看看会不会影响到我,特抽时间看了一下,有搞错的地方麻烦大佬补充修改。 原理: 先说下前情提要,苹果的macos有个沙箱机制,每个应用都只能访问自己独立的沙箱数据,如果需要

继续阅读

一次敏感信息泄露引发的逻辑漏洞挖掘

一次敏感信息泄露引发的逻辑漏洞挖掘 菜狗 富贵安全 2025-01-13 01:18 根据手头上的信息,最大化的利用,一次简单的漏洞挖掘,感觉过程很有意思分享一下~ 0x01初始 收集子域,也是渗透的初始。这里我只是简单用了fofa发现了该公司用来管理合作的一些子域名然后发现是登录管理页面,深入然后发现很多的敏感信息。也是从其中的一处敏感泄露,引发了众多漏洞的挖掘。整个测试其实就花了半个小时不到。

继续阅读

记一次某SRC信息管理系统多个漏洞组合Getshell|挖洞技巧

记一次某SRC信息管理系统多个漏洞组合Getshell|挖洞技巧 漏洞挖掘 渗透安全HackTwo 2025-01-12 16:00 0x01 前言         记一次某SRC信息管理系统多个漏洞组合Getshell,并已提交至 SRC 平台修复。过程包括发现未授权访问漏洞、利用 SQL 注入获取邮箱账号、爆破弱口令登录后台、利用目录遍历漏洞找到上传路径,并通过条件竞争成功绕过黑名单上传 we

继续阅读