标签: 接口安全

文末送书!!!发现Web API漏洞居然能赚到400w刀,看懂这本书你也可以!

文末送书!!!发现Web API漏洞居然能赚到400w刀,看懂这本书你也可以! 黑白之道 2024-12-27 02:10 知名网络安全公司HackerOne发布的《2023年黑客力量安全报告》透露,已有30名优秀的白帽子各自获得了超100万美元的奖励,而其中最厉害的白帽奖励超过了400万美元。 HackerOne是全球领先的漏洞赏金平台,自2012年成立以来,HackerOne已向白帽子和漏洞研

继续阅读

网络勒索:技术之外,“人”为漏洞

网络勒索:技术之外,“人”为漏洞 安小圈 2024-12-27 00:46 安小圈 第577期 网络勒索 · “人”为漏洞 01 网络勒索:数字化时代的“绑匪” 网络勒索,顾名思义,是黑客利用恶意软件对受害者的计算机系统进行攻击,加密或者封锁受害者的数据或者系统,然后要求受害者支付赎金以恢复数据或者解除系统封锁的行为。这种软件的攻击目标广泛,从个人用户到大型企业,无一幸免。

继续阅读

常见的API漏洞

常见的API漏洞 原创 信安路漫漫 信安路漫漫 2024-12-18 23:01 前言目前API在企业中使用的越来越来,API的安全问题也越来越严重,本篇文章就来看看常见的API漏洞都有哪些。信息泄露当API及其支持软件向非特权用户共享敏感信息时,这就说明该API可能存在信息泄露漏洞。信息可能在API响应或公共来源中泄露,例如代码仓库、搜索结果、新闻、社交媒体、目标网站和公共API目录。敏感数据可

继续阅读

在看 | 周报:央视起底倒卖游戏账号犯罪链;“招商银行崩了”冲上热搜;广西网安部门因未尽网络安全义务对某公司进行警告

在看 | 周报:央视起底倒卖游戏账号犯罪链;“招商银行崩了”冲上热搜;广西网安部门因未尽网络安全义务对某公司进行警告 原创 管窥蠡测 安在 2024-12-14 08:25 热点事件,政策法规,产业要闻,资讯报告,尽在「网安周报」。与网安发展同步,采业界资讯共赏,天天见闻,周周必报。 安全事件 1、央视起底倒卖游戏账号犯罪链 经过近一年的侦破工作,山东济宁曲阜警方近日摧毁一个利用制作、安装木马程序

继续阅读

API安全漏洞靶场crapi漏洞复现

API安全漏洞靶场crapi漏洞复现 进击的HACK 2024-12-04 23:55 项目介绍 crAPI 应用程序被建模为 B2C 应用程序,允许任何用户让汽车修理工完成他们的汽车维修。用户可以在 WebApp 上创建帐户、管理他/她的汽车、搜索汽车修理工、提交任何汽车的服务请求以及从供应商处购买汽车配件。WebApp 还有一个社区部分,用户可以在其中贡献博客文章和评论。 crAPI 应用程序

继续阅读

文末抽奖福利!发现Web API漏洞居然能赚到400w刀,看懂这本书你也可以!

文末抽奖福利!发现Web API漏洞居然能赚到400w刀,看懂这本书你也可以! 听风安全 2024-12-02 12:28 关注我们丨文末赠书 知名网络安全公司HackerOne发布的《2023年黑客力量安全报告》透露,已有30名优秀的白帽子各自获得了超100万美元的奖励,而其中最厉害的白帽奖励超过了400万美元。 HackerOne是全球领先的漏洞赏金平台,自2012年成立以来,HackerOn

继续阅读

如何通过发现 API漏洞赚到百万美刀

如何通过发现 API漏洞赚到百万美刀 迪哥讲事 2024-11-26 02:30 关注我们丨文末赠书 知名网络安全公司HackerOne发布的《2023年黑客力量安全报告》透露,已有30名优秀的白帽子各自获得了超100万美元的奖励,而其中最厉害的白帽奖励超过了400万美元。 HackerOne是全球领先的漏洞赏金平台,自2012年成立以来,HackerOne已向白帽子和漏洞研究人员发放了超过3亿美

继续阅读

发现Web API漏洞居然能赚到400w刀,看懂这本书你也可以!

发现Web API漏洞居然能赚到400w刀,看懂这本书你也可以! Urkc安全 2024-11-25 09:02 知名网络安全公司HackerOne发布的《2023年黑客力量安全报告》 透露,已有30名优秀的白帽子各自获得了超100万美元的奖励,而其中最厉害的白帽奖励超过了400万美元。 HackerOne是全球领先的漏洞赏金平台,自2012年成立以来,HackerOne已向白帽子和漏洞研究人员发

继续阅读

财富 1000 强企业中发现3万个API 暴露 和 10 万个 API 漏洞

财富 1000 强企业中发现3万个API 暴露 和 10 万个 API 漏洞 独眼情报 2024-11-25 08:35 全球千强企业巨头暴露的3万个API和10万个API漏洞 一份关于财富1000强和法国CAC 40指数企业API安全风险的惊人发现。 通过结合先进的子域名枚举、AI驱动的指纹识别和开源情报技术,Escape安全研究团队对财富1000强和CAC 40企业的域名进行了爬取。我们发现了

继续阅读

致命漏洞与暴露API:财富1000强企业面临的30000个暴露API和10万漏洞挑战

致命漏洞与暴露API:财富1000强企业面临的30000个暴露API和10万漏洞挑战 安全客 2024-11-25 07:01 近日,Escape团队发布《API暴露现状报告2024》,揭示了全球超大型企业组织在API安全方面存在的重大漏洞。 报告覆盖了财富1000强和CAC 40公司的API安全状况,特别指出了这些企业在API管理和防护上的显著缺陷。尤其是在金融、医疗、保险等行业,存在广泛的安全

继续阅读

API攻防 | Web API 安全漏洞挖掘指南!

API攻防 | Web API 安全漏洞挖掘指南! 匿名白帽子 WK安全 2024-11-25 06:40 关注我们丨文末赠书 知名网络安全公司HackerOne发布的《2023年黑客力量安全报告》透露,已有30名优秀的白帽子各自获得了超100万美元的奖励,而其中最厉害的白帽奖励超过了400万美元。 HackerOne是全球领先的漏洞赏金平台,自2012年成立以来,HackerOne已向白帽子和漏

继续阅读

【文末送书】发现Web API漏洞居然能赚到400w刀,看懂这本书你也可以!

【文末送书】发现Web API漏洞居然能赚到400w刀,看懂这本书你也可以! 异步图书 道一安全 2024-11-25 03:00 关注我们丨文末赠书 知名网络安全公司HackerOne发布的《2023年黑客力量安全报告》透露,已有30名优秀的白帽子各自获得了超100万美元的奖励,而其中最厉害的白帽奖励超过了400万美元。 HackerOne是全球领先的漏洞赏金平台,自2012年成立以来,Hack

继续阅读

以色列支付系统遭大规模网络攻击,全国加油站和商超一度瘫痪;Citrix录制管理器曝零日漏洞,未经验证即可实现远程代码执行 |牛览

以色列支付系统遭大规模网络攻击,全国加油站和商超一度瘫痪;Citrix录制管理器曝零日漏洞,未经验证即可实现远程代码执行 |牛览 安全牛 2024-11-14 12:07 点击蓝字·关注我们  /  aqniu 新闻速览 •NSA联合发布六项工业控制系统安全原则,强化关键基础设施防护 •MOVEit事件影响仍未平息,亚马逊、汇丰等巨头企业近500万员工信息或泄露 •以色列支付系统遭受大规模网络攻击

继续阅读

FreeBuf周报 | Apache Avro SDK曝关键漏洞;Word神奇Bug会直接删除文件

FreeBuf周报 | Apache Avro SDK曝关键漏洞;Word神奇Bug会直接删除文件 Zicheng FreeBuf 2024-10-12 20:41 各位 Buffer 周末好,以下是本周「FreeBuf周报」,我们总结推荐了本周的热点资讯、安全事件、一周好文和省心工具,保证大家不错过本周的每一个重点! 项目地址 1. 入侵物理隔离的系统,这家APT组织怎么做到的? 将机要系统与任

继续阅读

涉及121个漏洞!微软发布10月补丁日安全通告

涉及121个漏洞!微软发布10月补丁日安全通告 你信任的 亚信安全 2024-10-09 17:20 近日,亚信安全CERT监测到微软10月补丁日发布了针对121个漏洞的修复补丁。其中,3个漏洞被评为紧急,3个漏洞被评为高危,113个漏洞被评为重要,2个漏洞被评为中等,其中共包括28个特权提升漏洞,46个远程代码执行漏洞,26个拒绝服务漏洞,6个信息泄漏漏洞,7个欺骗漏洞,1个恶意篡改漏洞,7个安

继续阅读

战果公布 | 2024攻防演练0Day难防?亚信安全新一代Web应用防火墙拿捏~

战果公布 | 2024攻防演练0Day难防?亚信安全新一代Web应用防火墙拿捏~ 你信任的 亚信安全 2024-09-26 17:48 随着2024年国家级攻防演练的圆满落幕,亚信安全再次证明了在网络安全领域的卓越实力,为各行各业提供了坚实的安全保障。0Day攻击和信息探测性攻击成为了此次实网攻防的新挑战,在这场没有硝烟的战斗中,亚信安全信舷新一代Web应用防火墙(AISWAF),迅速识别并拦截0

继续阅读

警惕!工业企业生产网核心系统接口发现漏洞,生产设备可被操控

警惕!工业企业生产网核心系统接口发现漏洞,生产设备可被操控 盛邦安全WebRAY 2024-08-19 19:15 近日,盛邦安全技术团队在为某工业企业进行网络安全保障过程中,发现其生产控制区域监管调度系统存在API接口漏洞,可能导致其生产数据发生泄露,甚至可能出现生产设备被控的严重风险,盛邦安全第一时间为用户进行了风险评估,并采用专用的API安全防护设备强化了监测与防护方案。此次事件为用户敲响了

继续阅读

安全热点周报:本周新增四个在野利用漏洞,企业安全面临新威胁

安全热点周报:本周新增四个在野利用漏洞,企业安全面临新威胁 奇安信 CERT 2024-08-05 16:25 安全资讯导视  • 自然资源部印发《关于加强智能网联汽车有关测绘地理信息安全管理的通知》 • 美国白宫发布《联邦风险和授权管理计划现代化》备忘录 • 史上最高!一财富50强企业向勒索软件支付了超5.4亿元赎金 PART01 新增在野利用 1.VMware ESXi 身份认证绕过漏洞(CV

继续阅读

如何判断API接口类型及漏洞分类管理方法?| 总第249周

如何判断API接口类型及漏洞分类管理方法?| 总第249周 原创 群秘 君哥的体历 2024-06-11 09:00 ‍‍ ‍‍ 0x1本周话题 话题一:请教大佬, api 接口怎么判断是 tcp 的还是 http 的?问开发,说都是 tcp ,最后可能用的 http 。 A1:可以口语化一点,如果问他是不是http协议他回答有误,那就问他本次api接口可否用postman发包?可以则是http。

继续阅读

各大SRC漏洞挖掘中 Swagger是拿奖金最佳入口点

各大SRC漏洞挖掘中 Swagger是拿奖金最佳入口点 原创 马超 网安守护 2024-05-30 20:57 阅读须知 文章仅供参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责。本文所提供的工具仅用于学习,禁止用于其他!!! 背景 随着前后端分离架构的优势日益凸显,前后端分离应用的范围也日益扩大。如今,前后端

继续阅读

BBScan3.0,一个高并发的Web漏洞扫描工具,辅助API安全测试

BBScan3.0,一个高并发的Web漏洞扫描工具,辅助API安全测试 扫不到漏洞的 李姐姐的扫描器 2024-05-28 12:07 背景 随着时间推移,BBScan作为一款漏洞扫描工具已经过时,在9年前,这样的工具还能够以数量和速度优势,捡到一些中低危漏洞,但如今,确实是扫不到什么有价值的东西了。 常见Web框架 引 入了更多的默认安全设计、WAF/RASP等防护技术更加成熟,曾经常见的SQL

继续阅读

浅谈API漏洞挖掘

浅谈API漏洞挖掘 原创 Tao 山石网科安全技术研究院 2024-04-24 10:32 Intro API Security 是指通过一系列的实践和措施来保护应用程序接口(API)免受未经授权的访问、数据泄露和网络威胁的影响。API安全涉及到设计和实施策略和解决方案,以识别、了解和应对API特有的漏洞和安全风险,包括保护个人可识别信息等敏感数据,并减轻潜在攻击者带来的风险。确保健壮的API安全

继续阅读

微信0day漏洞?恶意代码成功执行!附恶意代码构造

微信0day漏洞?恶意代码成功执行!附恶意代码构造 信安404 2024-02-16 14:14 前言 TSRC已经忽略啦,别费劲提交了,除非有师傅有思路,看看能不能扩大危害给他搞个RCE什么的,弄出来麻烦@我一下学习学习~(该漏洞无危害可以公开,不是在冲) – 事情经过 在维护ICPscan工具的过程中,与小群的师傅讨论代码逻辑优化问题的时候,突然产生了严重对话内容偏差,一段RE正则

继续阅读

接近真实世界的web漏洞靶场

接近真实世界的web漏洞靶场 B站up:赛博老周 信安404 2024-02-16 14:14 免责声明: 由于传播、利用本公众号所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢! 接近真实世界的web漏洞靶场 和市面上大多的web漏洞靶场不同的是,pyhackme更接近于真实

继续阅读

漏洞扫描神器AWVS又更新了,全新界面,快来下载体验吧!

漏洞扫描神器AWVS又更新了,全新界面,快来下载体验吧! 原创 有手不行 信安404 2024-01-21 09:03 免责声明: 由于传播、利用本公众号所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢! 版本介绍 版本:Acunetix-24.1.240111130-Wind

继续阅读

漏洞实战 | 数据泄露

漏洞实战 | 数据泄露 苏苏的五彩棒 迪哥讲事 2023-12-07 22:46 随着移动互联网的快速发展和物联网设备的普及,API在应用开发中扮演着越来越关键的角色。几乎所有的APP、web网站、小程序、微服务都依赖API进行数据调用,因此与API相关的数据泄露事件也逐渐增多。Facebook 、Twitter、Amazon、美团等公司均发生过由于API未鉴权、鉴权不严格或其它漏洞而发生大量数据

继续阅读

Forrester预测:预计明年AI代码漏洞将造成新的攻击

Forrester预测:预计明年AI代码漏洞将造成新的攻击 布加迪 嘶吼专业版 2023-11-14 12:02 Forrester在其2024年网络安全、风险和隐私预测报告中警告到,开发运维(DevOps)团队更多地依靠AI编程助手来提高团队生产力,使编程任务实现自动化,但常常忽视了最终代码的安全缺陷。 Forrester 预测,不一致的合规和治理实践,加上许多DevOps团队同时试用多个AI编

继续阅读

【技术干货】CVE-2023-23638 Apache Dubbo反序列化漏洞分析

【技术干货】CVE-2023-23638 Apache Dubbo反序列化漏洞分析 星阑科技 2023-09-22 10:32 框架介绍 Apache Dubbo是一款高性能、轻量级的开源Java RPC 框架,它提供了三大核心能力:面向接口的远程方法调用,智能容错和负载均衡,以及服务自动注册和发现。Dubbo一开始把自己定位为一个RPC框架,专注于服务之间的调用。随着微服务的概念越来越火爆,Du

继续阅读

被忽略的API逻辑漏洞,可能引发大规模数据泄露风险

被忽略的API逻辑漏洞,可能引发大规模数据泄露风险 原创 威胁猎人 威胁猎人Threat Hunter 2023-07-13 12:21 事情要从2023年6月的某一天说起, 安全研究员在审计业务风险蜜罐流量时, 发现多条高风险预警, 预警显示: 多家第三方代理商的API存在大规模攻击行为, 黑产对其业务站点下API发起频繁的恶意攻击, 敏感数据泄露规模达2500W+。 进一步研究调查发现, 这些

继续阅读

CNNVD 通报微软多个安全漏洞

CNNVD 通报微软多个安全漏洞 安全牛 2023-06-15 12:02 近日,CNNVD( 国家信息 安全漏洞库 ) 正式通报微软多个安全漏洞,其中微软产品本身漏洞77个,影响到微软产品的其他厂商漏洞8个。包括Microsoft SharePoint 安全漏洞(CNNVD-202306-940、CVE-2023-29357)、Microsoft Windows PGM 安全漏洞(CNNVD-2

继续阅读