标签: 信息泄露

实战分享|Autorize如何让我躺赚接口越权漏洞赏金

实战分享|Autorize如何让我躺赚接口越权漏洞赏金 原创 zangcc Eureka安全 2025-04-22 12:03 年初我接了个外网系统的渗透项目,漏洞其实不是很多,但是高危也有几个,因为实战技巧专栏好久没更新了,所以趁着今天比较有时间,分享一个价值3k💰的 接口越权漏洞实战细节。 我总感觉漏洞是有共性的,万变不离其宗。越权也是我的“福洞”,无论是cvnd证书还是edusrc证书,又或

继续阅读

仅有不到一半的可利用漏洞被企业修复,GenAI 漏洞更低

仅有不到一半的可利用漏洞被企业修复,GenAI 漏洞更低 Dark Reading 代码卫士 2025-04-22 10:34 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 渗透测试即服务 (PTaaS) 的先锋、攻击性安全服务领先提供商 Cobalt 发布第七份年度《渗透测试现状》报告披露称,在所有可被利用的漏洞中,被组织机构修复的不到一半,而仅有21%的生成式AI app中的漏洞得到修

继续阅读

CVE-2025-33028:WinZip 再次爆出漏洞通过 MotW 绕过导致用户遭受静默代码执行,目前无补丁

CVE-2025-33028:WinZip 再次爆出漏洞通过 MotW 绕过导致用户遭受静默代码执行,目前无补丁 独眼情报 2025-04-22 05:34 热门文件压缩工具 WinZip 被发现存在一个安全漏洞,数百万用户面临静默代码执行的风险。该漏洞编号为 CVE-2025-33028,可绕过 Web 标记 (MotW),允许攻击者通过精心设计的压缩文件传递恶意负载,而无需触发常见的 Wind

继续阅读

披露 DOGE 系统网络安全漏洞和数据泄露,以及对举报人/证人的恐吓(老毛子?)

披露 DOGE 系统网络安全漏洞和数据泄露,以及对举报人/证人的恐吓(老毛子?) cybernews OSINT研习社 2025-04-22 02:57 美国国家劳工关系委员会 (NLRB) 的一位高级 DevSecOps 工程师详细描述了他所看到的 DOGE 被授予 NLRB 系统访问权限的情况。证据确凿,实施这些行为的人拥有高权限,窃取了大量数据,而且除了禁用日志记录外,操作相当草率(与其说是

继续阅读

常见弱口令漏洞的发现与防护(文内送常见字典)

常见弱口令漏洞的发现与防护(文内送常见字典) LA安全 LA安全实验室 2025-04-22 01:06 01 开篇 弱口令漏洞是一种常见的网络安全问题,它指的是系统、应用程序或网络设备中使用的密码过于简单或容易猜测,使得攻击者能够轻易地破解并获得未授权的访问权限。这类漏洞的存在极大地威胁到了信息系统的安全性,因为它允许恶意用户绕过身份验证机制,进而篡改数据、窃取敏感信息甚至控制整个系统 02 

继续阅读

科拓全智能停车收费系统(漏洞复现)

科拓全智能停车收费系统(漏洞复现) 原创 Advanced Threat 破晓信安 2025-04-22 01:01 免责声明 本文仅用于学习和讨论。请勿使用本文所提供的内容及相关技术从事非法活动 ,由于传播、利用此文所提供的内容或工具而造成的任何直接或者间接的后果及损失, 均由使用者本人负责,所产生的一切不良后果均与文章作者及本账号 无关 ,本次测试仅供学习使用!!! 系统描述 科拓全智能停车收

继续阅读

记一次Druid Monitor漏洞日常渗透

记一次Druid Monitor漏洞日常渗透 原创 神农Sec 神农Sec 2025-04-22 01:00 扫码加圈子 获内部资料 网络安全领域各种资源,EDUSRC证书站挖掘、红蓝攻防、渗透测试等优质文章,以及工具分享、前沿信息分享、POC、EXP分享。 不定期分享各种好玩的项目及好用的工具,欢迎关注。加内部圈子,文末有彩蛋(知识星球优惠卷)。 重点知识点 渗透测试 fofa检索druid漏洞

继续阅读

实战|小程序渗透记录 通过细节挖掘漏洞的艺术

实战|小程序渗透记录 通过细节挖掘漏洞的艺术 一天要喝八杯水 乌雲安全 2025-04-22 00:50 原文于:https://forum.butian.net/share/4229 原文作者:一天要喝八杯水 如侵权请联系删除。 近期挖掘的几个有意思的支付漏洞逻辑漏洞,记录一下。希望能对师傅们有一点点的思路帮助,欢迎指正及交流学习! 免责声明:本文仅用于网络安全相关知识分享,请严格遵守网络安全相

继续阅读

RAG 受到攻击:LLM 漏洞如何影响真实系统

RAG 受到攻击:LLM 漏洞如何影响真实系统 Peter Dienes 网空安全手札 2025-04-21 13:31 在第一部分中,我们展示了如何欺骗大语言模型(LLM)来执行数据。这一次,我们将了解这在现实世界的检索增强生成(RAG)系统中是如何发挥作用的 —— 在现实世界中,被污染的上下文会导致网络钓鱼、数据泄露和绕过防护措施,甚至在内部应用程序中也是如此。 在本系列的第一篇文章 中,我们

继续阅读

api漏洞挖掘

api漏洞挖掘 迪哥讲事 2025-04-21 12:24 声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。 ****# 防走失:https://gugesay.com/archives/4183 **不想错过任何消息?设置星标↓ ↓ ↓ “不是总想着找突破口,有时,是在找他们忘记上锁的东

继续阅读

【漏洞速递】PyTorch模型加载远程代码执行漏洞(CVE-2025-32434)

【漏洞速递】PyTorch模型加载远程代码执行漏洞(CVE-2025-32434) 安全狐 2025-04-21 11:31 漏洞背景 PyTorch作为由Meta AI开发的开源深度学习框架,被广泛应用于计算机视觉、自然语言处理等领域。其模型加载机制的安全性问题直接关系到数百万开发者和研究机构的生产环境安全。2025年4月披露的该漏洞颠覆了开发者对weights_only=True 参数的安全认

继续阅读

CNVD漏洞周报2025年第15期

CNVD漏洞周报2025年第15期 原创 CNVD CNVD漏洞平台 2025-04-21 10:33 2 0 2 5 年 0 4 月 14 日 – 2 0 2 5 年 0 4 月20 日 本周漏洞态势研判情况 本 周 信 息 安 全 漏 洞 威 胁 整 体 评 价 级 别 为中 。 国家信息安全漏洞共享平台(以下简称 CNVD)本周共收集、整理信息安全漏洞335个,其中高危漏洞 16

继续阅读

安全热点周报:零日漏洞瞄准 iPhone,苹果紧急发布安全补丁

安全热点周报:零日漏洞瞄准 iPhone,苹果紧急发布安全补丁 奇安信 CERT 2025-04-21 10:12 安全资讯导视  • 六部门联合印发《促进和规范金融业数据跨境流动合规指南》 • 哈尔滨市公安局公开通缉3名美国国家安全局特工 • 超1.4万台Fortinet设备长期被黑客入侵,约1100台位于中国 PART01 漏洞情报 1.Apple iOS与iPadOS多个在野高危漏洞安全风险

继续阅读

APP上线安全预警 | 全方位发现应用风险漏洞

APP上线安全预警 | 全方位发现应用风险漏洞 原创 梆梆安全 梆梆安全 2025-04-21 09:56 数字经济正在高速发展,移动应用深度融入用户生活与业务场景,但安全威胁也在同步升级: – 漏洞风险方面:某金融企业因使用存在已知漏洞的开源组件,遭投毒攻击导致千万级用户数据泄露; 信息泄露方面:某AI平台因在代码库中硬编码API令牌,导致超12000个有效凭证泄露,涉及AWS、Sl

继续阅读

PyTorch 中存在严重的RCE漏洞

PyTorch 中存在严重的RCE漏洞 Ddos 代码卫士 2025-04-21 09:32 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 最有名的深度学习框架 PyTorch 中存在一个严重的远程命令执行 (RCE) 漏洞CVE-2025-32434,CVSS v4 评分9.3,影响 PyTorch ≤ 2.5.1,位于 torch.load() 函数中。具体而言,当通过参数 weigh

继续阅读

白宫平面图等敏感信息泄露,特朗普政府又一次曝出安全漏洞

白宫平面图等敏感信息泄露,特朗普政府又一次曝出安全漏洞 赛博研究院 赛博研究院 2025-04-21 09:14 日前,《华盛顿邮报》查阅的内部记录显示,美国政府一机构因管理漏洞,导致敏感文件被不当共享。据悉,文件包括可能属于机密的白宫平面图、白宫游客中心拟建防爆门的详细信息,以及协助特朗普政府新闻发布会的供应商银行账户信息。 报道称,美国总务管理局(GSA)的职业雇员被指对此次事件负有责任。记录

继续阅读

【星闻周报】TP-Link存在严重漏洞,Wi-Fi 凭据面临泄露风险

【星闻周报】TP-Link存在严重漏洞,Wi-Fi 凭据面临泄露风险 星河君 星河安全 2025-04-21 06:45 星闻周报 每周安全资讯全知道 周报速览 TP-Link存在严重漏洞,Wi-Fi 凭据面临泄露风险 超1.4万台Fortinet设备长期被黑客入侵,约1100台位于中国 苹果紧急修复两枚被用于定向攻击iPhone的零日漏洞 政策要闻:工信部办公厅关于组织开展2025年工业互联网一

继续阅读

严重 PyTorch 漏洞 CVE-2025-32434 允许远程代码执行

严重 PyTorch 漏洞 CVE-2025-32434 允许远程代码执行 独眼情报 2025-04-21 04:27 PyTorch 是目前最受欢迎的深度学习框架之一,如今被发现存在一个严重漏洞。安全研究员周吉安发现,PyTorch 中最受开发人员信赖的函数之一存在一个严重远程命令执行 (RCE) 漏洞,即使已进行安全配置,该函数也用于安全加载模型。 该漏洞编号为 CVE-2025-32434,

继续阅读

【工具分享】ruoyi-Vue-tools-若依Vue漏洞检测工具v4更新

【工具分享】ruoyi-Vue-tools-若依Vue漏洞检测工具v4更新 秀龙叔 黑客之道HackerWay 2025-04-21 03:30 简介: 若依Vue漏洞检测工具,v3新增敏感信息提取功能,v4支持定义基础前缀接口路径。 公众号回复“ 1638 ”获取下载链接 用您发财的小手点个赞鼓励一下吧❥(^_-) 关注公众号便于更好的为您分享(#^.^#) 免责声明 本公众号“黑客之道Hack

继续阅读

Kubernetes CVE-2025-1974 RCE

Kubernetes CVE-2025-1974 RCE TtTeam 2025-04-21 03:29 Kubernetes 中发现了一个安全问题。在某些情况下,未经身份验证且能够访问 Pod 网络的攻击者可以在 ingress-nginx 控制器上下文中执行任意代码。这可能导致控制器可访问的 Secret 信息泄露。(请注意,在默认安装中,控制器可以访问集群范围内的所有 Secret。) 此问

继续阅读

0036. 我是如何发现一个关键的商店 XSS 漏洞并获得 2,000 美元赏金的——我的挣扎、失败和突破

0036. 我是如何发现一个关键的商店 XSS 漏洞并获得 2,000 美元赏金的——我的挣扎、失败和突破 TheIndianNetwork Rsec 2025-04-21 01:02 本文章仅用网络安全研究学习,请勿使用相关技术进行违法犯罪活动。 声明:本文搬运自互联网,如你是原作者,请联系我们! 标签:XSS 介绍: 发现漏洞总能让人感到无比满足,尤其是当它可能是危及数百万用户的漏洞时。当你因

继续阅读

分享某EDUSRC漏洞挖掘复盘

分享某EDUSRC漏洞挖掘复盘 原创 神农Sec 神农Sec 2025-04-21 01:02 扫码加圈子 获内部资料 网络安全领域各种资源,EDUSRC证书站挖掘、红蓝攻防、渗透测试等优质文章,以及工具分享、前沿信息分享、POC、EXP分享。 不定期分享各种好玩的项目及好用的工具,欢迎关注。加内部圈子,文末有彩蛋(知识星球优惠卷)。 0x1 信息收集 首先我们先确定下目标资产,某某大学站点。 然

继续阅读

漏洞预警 | 神州讯盟芯管家SQL注入漏洞

漏洞预警 | 神州讯盟芯管家SQL注入漏洞 浅安 浅安安全 2025-04-21 00:00 0x00 漏洞编号 – 暂无 0x01 危险等级 – 高危 0x02 漏洞概述 神州讯盟芯管家是深圳神州讯盟软件有限公司专门针对电子元器件行业特点和业务流程研发的管理软件,具有智能分配、大数据匹配报价等功能,有多种版本以满足不同企业需求。 0x03 漏洞详情 漏洞类型: SQL注入

继续阅读

OpenAI 现向安全研究人员支付了 10 万美元以修补关键漏洞

OpenAI 现向安全研究人员支付了 10 万美元以修补关键漏洞 Rhinoer 犀牛安全 2025-04-20 16:00 人工智能公司 OpenAI 宣布,针对“特殊且有差异化”的严重安全漏洞的最高漏洞赏金将提高五倍,从 20,000 美元提高至 100,000 美元。 OpenAI 表示,每周全球有 4 亿用户在企业、公司和政府中使用其服务和平台。 该公司表示:“我们将大幅提高特殊和差异化关

继续阅读

紧急预警!CVE-2025-24054漏洞遭主动攻击,文件下载竟成“钓鱼陷阱”!

紧急预警!CVE-2025-24054漏洞遭主动攻击,文件下载竟成“钓鱼陷阱”! 原创 道玄安全 道玄网安驿站 2025-04-19 23:00 “  CVE-2025-24054。” 01 — 事件背景 近日,安全研究人员监测到 高危漏洞CVE-2025-24054 正被黑客组织大规模利用,攻击者通过伪装“文件下载”操作,诱导用户触发恶意请求,窃取Windows系统的 NTLM凭据 。该漏洞已造

继续阅读

SQL注入漏洞实战

SQL注入漏洞实战 原创 bcloud 蓝云Sec 2025-04-19 16:00 声明 任何网络安全相关测试均需取得授权, 本文章中所有内容仅供学习交流,严禁用于商业用途和非法用途, 否则由此产生的一切后果均与文章作者无关! 前言 一次渗透测试实战中的SQL注入 ,从延时注入耗费大量时间到用户名密码获取至整个网站数据信息泄露 的一次真实记录。 渗透开始 首先开局登录框 ,任意输入用户名密码 a

继续阅读

英国因 2022 年勒索软件漏洞对软件提供商罚款 307 万英镑

英国因 2022 年勒索软件漏洞对软件提供商罚款 307 万英镑 Rhinoer 犀牛安全 2025-04-19 16:00 英国信息专员办公室 (ICO) 对高级计算机软件集团有限公司处以 307 万英镑的罚款,原因是 2022 年的一次勒索软件攻击泄露了 79,404 人的敏感个人数据,其中包括国家医疗服务体系 (NHS) 患者。 此次网络攻击发生在 2022 年 8 月初,当时包括 111

继续阅读

【漏洞复现】CVE-2025-24071|Windows 文件资源管理器欺骗漏洞

【漏洞复现】CVE-2025-24071|Windows 文件资源管理器欺骗漏洞 sec0nd安全 2025-04-19 12:59 0x00 前言 Window s 文件资源管理器(File Explorer)是Windows操作系统的核心组件,主要用于浏览、管理和操作本地及网络文件、文件夹、驱动器等资源。它提供直观的图形化界面,支持文件创建、复制、移动、删除、重命名等基础操作,同时集成网络共享

继续阅读