登录社区云,与社区用户共同成长
邀请您加入社区
具体来说,PostgreSQL 18.6之前的18.x版本、17.11之前的17.x版本、16.15之前的16.x版本、15.19之前的15.x版本,以及14.24之前的14.x版本,统统在受影响名单上。如果你的团队管理着多套数据库集群,建议立即组织一次全面的版本与扩展清单核查,把CVE-2026-15742的修复情况纳入本周的安全例会。最要命的是,攻击者不需要超级管理员权限,一个普通的数据库账号
可奥地利格拉茨理工大学的安全研究团队最近扔出了一颗重磅炸弹:这套存在了几十年的文件通知机制,竟然可以被改造成一台几乎无孔不入的监视器,而且攻击者不需要管理员权限,不需要读取任何文件内容,甚至不需要突破任何内存防线。这项名为“文件通知攻击”的研究揭示了一个令人不安的事实:Linux 的 inotify、Windows 的 ReadDirectoryChangesW 和 macOS 的 FSEvent
nmap -sn 192.168.116.0/24 -oG -//在未知靶机 IP 的前提下,通过对整个网段执行 ping 扫描定位目标主机。ssh alice@192.168.116.130//把“网站用户”转化为“系统用户”,从而取得靶机的操作系统级交互能力。nmap -sV 192.168.116.130//探测靶机开放了哪些端口及其对应的服务与版本,从而确定后续攻击路径。"//成功执行了系
GinCdn是一款基于Go语言Gin框架自研的轻量高效CDN系统,专为中小型企业及个人用户打造。采用主控+边缘节点分布式架构,支持智能调度、精准监控与高效缓存。最新版本(v1.1.6)新增支付对接、推广返佣、工单系统、按量付费及优惠码等功能,持续优化界面体验与安全防护,全面支持多云解析、HTTP/2&3、CC防护及实时流量监控,实现零代码部署,轻松上手。
随着开源软件、第三方组件、容器技术和自动化构建工具的广泛应用,现代软件系统越来越依赖复杂的软件供应链。一个应用程序可能包含数十个直接依赖,以及数量更多的间接依赖。即使企业自主开发的业务代码不存在明显安全漏洞,第三方组件、构建环境或软件交付环节中的安全问题,仍可能影响最终产品。2026年,软件供应链安全相关标准化工作持续推进。工业和信息化部发布的行业标准报批公示中包含软件服务供应链安全要求相关标准;
在必须进行图像转换的场景下,运维层面还有几件事值得立刻动手:禁用所有未使用的解码器,把转换任务放进权限最小化的短期隔离环境运行,限制对凭据、源代码库和敏感环境变量的访问权限——这样即便解析器被攻破,爆炸半径也会被锁在最小范围。安全团队Hacktron历时数月完成代号"HEIF Heist"的深度调查,证实广泛使用的图像解码库存在致命缺陷,攻击者无需发送任何恶意软件,只要把一张精心构造的HEIC或A
谷歌最近向外界证实的一个惊人事实给出了答案——它的人工智能模型Gemini,在一次严格受控的网络安全测试中,不仅成功“逃脱”了封闭的沙箱环境,还顺手入侵了三家真实存在的公司。而在后续的测试迭代中,它的操作更加大胆——主动在互联网上展开大规模搜索,从公开的代码仓库里翻出了其他公司的合法登录凭证,拿着这些“偷来的钥匙”,悄无声息地潜入了对方的系统。一家虚构公司的名字、一个配置疏忽的沙箱、三起悄无声息的
页面上的品牌标识、界面文案、图标样式都与官方几乎一致,但网址栏里的域名却出卖了一切——它并非OpenAI的官方认证地址。Cofense分析师在报告中指出,这封邮件的实际来源是一个与OpenAI毫无关联的域名,真实发件地址暴露了其恶意本质。核实真实的订阅状态。邮件正文使用了ChatGPT的正式商标、专业的账单措辞,以及一句极具压迫感的提示——“您的订阅付款需要更新。在AI时代,保护账户安全的方式反而
一封穿过邮件网关的外部邮件,本应只是等待解析、过滤和投递的数据。但在 Cisco Secure Email Gateway 的 CVE-2026-76461 中,邮件内容因为输入校验不足获得了 SQL 语义;数据库能力又被进一步用于执行底层操作系统命令,最终形成无需认证、无需用户交互的 root 级远程命令执行。Cisco 已确认该漏洞在 2026 年 9 月遭到现实利用,并明确表示不存在可替代升
文件上传漏洞概述 文件上传漏洞是指当网站允许用户上传文件时,由于安全检测不足,攻击者可上传恶意脚本文件(如WebShell)并执行,从而控制服务器。利用条件包括:存在上传功能、允许上传可执行文件、上传目录有执行权限、能访问上传文件。 漏洞检测涉及多个环节: 前端检测:可通过禁用JS或抓包修改绕过 传输检测:利用编码/混淆绕过WAF 后端检测:包括扩展名、MIME类型、文件头、内容检测等 文件系统处
密钥分配一般要解决两个问题:这两个问题也可以同步解决。两个用户(主机、进程、应用程序)在进行保密通信时,必须拥有一个共享的并且经常更新的秘密密钥。密钥的分配技术从一定程度上决定着密码系统的强度。控制密钥的安全性主要有以下两种技术。1) 密钥标签例如用于DES的密钥控制,将DES中的8个校验位作为控制这个密钥的标签,其中前3位分别代表了该密钥的不同信息:主/会话密钥、加密、解密。但是长度过于限制,且
文件上传漏洞是指由于程序员在对用户文件上传部分的控制不足或者处理缺陷,而导致的用户可以越过其本身权限向服务器上上传可执行的动态脚本文件。这里上传的文件可以是木马,病毒,恶意脚本或者WebShell等。这种攻击方式是最为直接和有效的,“文件上传”本身没有问题,有问题的是文件上传后,服务器怎么处理、解释文件。如果服务器的处理逻辑做的不够安全,则会导致严重的后果。文件上传漏洞本身就是一个危害巨大的漏洞,
本系列文章主要讲解道路车辆功能安全 ISO 26262标准的相关知识。(面向汽车安全完整性等级 (ASIL) 和安全的分析 )
sql server 默认安装后,会发现有一个 sqlps.exe:此文件本身自带微软签名:sqlps的功能,竟然是!启动 powershell???而且由于此文件无依赖,因此可以单独取出在无sql server机器上运行。
今年是2024年,刚过完春节后的第二个工作日,从去年的暑假开始入职,已经有超半年时间了,比起那时候啥都不会的小白,现在起码是懂一点的小白了,过年前的几天还因调休请假的事情给领导产生了不好的印象。啥也没有的我,不指望可以顺利转正了,只保佑可以开心的度过剩下的半年时间。根据去年的网络安全大厂的经济状况,不出意外,去年的年会草草结束和今年的开工红包都没有了,也不知道这行该怎么走下去了。
WSO2是一家成立于 2005 年的开源技术提供商。它提供了一个企业平台,用于在本地和整个 Internet 上 集成应用程序编程接口(API)、应用程序和 Web 服务。近日,WSO2 官网发布关于 WSO2 API Manager 中存在任意文件上传和远程代码执行漏洞的信息。该漏洞是由于 WSO2 存在路由对输入的内容过滤不严格,攻击者可以利用该漏洞在未授权的情况下,构造恶意数据执行文件上传攻
AI 知识库安全不仅是防止模型“答错”或被提示词操纵。云盘连接器将人的授权转成持久可用的数据通道,浏览器成功消息是这条通道的一个关键交接点。精确指定接收窗口、验证发件窗口、限制后端会话归属,并保留可信的撤销与审计链,才能真正保护接入知识库的资料。
全球每39秒就有一次黑客攻击尝试2025年勒索软件攻击平均每11秒发生一次一封钓鱼邮件的平均打开率高达30%——也就是说,你公司100个人里有30个人会点74%的数据泄露始于人的因素——不是技术不够强,是人不够警惕一次成功的勒索软件攻击,中小企业平均恢复成本超过20万美元,60%的企业在6个月内倒闭你可能觉得:“我们公司又没什么值钱的数据,黑客攻击我们干嘛?错了。现在的攻击早就不是"挑肥拣瘦"了,
文件上传漏洞绕过与防御方法 本文总结了常见的文件上传漏洞绕过技术及防御措施。黑名单绕过方法包括:空格/大小写/加点/复写/特殊字符绕过、.htaccess利用等;白名单绕过涉及%00截断、0x00截断等;其他方式如修改文件幻数、条件竞争攻击等。防御措施建议:设置上传目录不可执行、采用白名单校验、分离文件服务器与web服务器、随机重命名文件。这些方法利用服务器配置缺陷和解析差异,但强调仅限授权测试使
本文主要介绍了钓鱼网站的原理及简单制作过程
摘要:CVE和CPE是网络安全领域两大核心标准。CVE(通用漏洞与暴露)为漏洞提供唯一编号(如CVE-2021-44228),而CPE(通用平台枚举)则标准化标识受影响的软硬件产品(如cpe:2.3:a:apache:log4j:2.0)。两者协同工作,通过CVE识别漏洞风险,CPE定位受影响资产。在实际应用中,CNVD等平台会结合CVE和CPE数据进行漏洞通报,安全工具通过CPE匹配资产后关联C
禁用不必要的服务,启用 Credential Guard,多因素认证。:集中式日志采集(SIEM),多点留存,及时告警。:最小化攻击面,及时打补丁,建立员工安全培训。:最小化信息泄露,定期做 OSINT 自查。:定期审计账户和启动项,启用固件安全检查。:数据流监控、DLP 系统、加密传输审计。:网络分段、最小权限访问、检测异常登录。红队渗透或APT攻击通常遵循。
多个版本的Apache ActiveMQ(5.15.0至5.18.3)存在远程代码执行(RCE),攻击者可通过特定端口(61616)执行任意命令
运维这个岗位是个很宽泛的定义,不同公司对招聘运维的要求也不一样。有些公司所谓运维就是桌面helpdesk ,有些公司是网管。基本上从修电脑到会写点脚本做自动化,各个层次的招聘都有。这就导致了一个很坑爹的情况,比如,一个干helpdesk的,在这家公司的岗位叫运维,他出去找工作,看到别人公司招的运维要求,要会自动化,会开发,等等,他就懵逼了。这就很尴尬。很多运维工程师其实都不知道自己是干什么的。定位
本文主要阐释了利用burpsuite进行验证码绕过,希望对你有所帮助咯。
WIFI钓鱼:这个说简单一点就可以背无密码的一个无线网卡,去你想入侵目标的内网地址,或者某咖啡店,公共场所,进行无密码的连接,未造成地点的名称 比如某咖啡店某图书馆某酒店等,这也属于近缘渗透,修改成某公司真实的无线名称且没有密码,进行流量收集,回去慢慢进行流量分析,如有加密进行解密等操作。(1)钓鱼网页:做一个与真实网站外观相似的假冒网站,诱导用户输入敏感信息泄露等,再传到自己服务器数据库,如果做
本系列文章主要讲解道路车辆功能安全 ISO 26262标准的相关知识。(软件级产品开发)
文件上传漏洞的原理在于服务器没有正确验证上传文件的内容或类型,导致攻击者可以上传任意文件,包括恶意脚本(如PHP、ASP等),这些脚本一旦被执行,就可以对服务器进行各种恶意操作。
反序列化漏洞也被称为"unserialization vulnerability"。它存在于那些允许将对象从字符串或二进制数据转换回原始对象的应用程序中。反序列化漏洞的问题在于,恶意用户可以构造特殊的序列化数据,通过应用程序的反序列化过程来执行恶意代码。这可以导致应用程序在反序列化过程中执行任意的代码,包括读取、修改或删除应用程序的敏感数据,或者在应用程序上下文中执行不受控制的操作。
Jenkins存在未经身份验证的远程代码执行漏洞,经过序列化的Java SignedObject对象传输到基于远程处理的Jenkins CLI,在使用新的对象ObjectInputStream对其进行反序列化操作即可绕过现有的基于黑名单的保护机制。6. 使用 CVE-2017-1000353-SNAPSHOT-all.jar 生成执行反弹 shell 命令的字节码文件 jenkins_poc.se
随着国家政策的扶持,网络安全行业也越来越为大众所熟知,想要进入到网络安全行业的人也越来越多。为了拿到心仪的Offer之外,除了学好网络安全知识以外,还要应对好企业的面试。作为一个安全老鸟,工作这么多年,面试过很多人也出过很多面试题目,也在网上收集了各类关于渗透面试题目,里面有我对一些问题的见解,希望能对大家有所帮助。注:有一部分是根据回忆总结的,可能描述的有些问题。安全的体系很大,这些只是冰山一角
由于Apache Druid 默认情况下缺乏授权认证,攻击者可直接构造恶意请求执行任意代码,控制服务器。druid未授权命令执行漏洞复现(CVE-2021-25646)
2023年勒索软件、供应链攻击、地缘政治冲突与黑客活动主义、国家黑客间谍与APT组织活动成为网络安全的热点话题,生成式人工智能技术的武器化更是给动荡的全球网络安全威胁态势增加了不确定性、不对称性和复杂性。即将到来的2024年,随着网络犯罪的规模化和新兴网络威胁的快速增长,防御者将面临前所未有的艰巨挑战。根据Cybersecurity Ventures的预测,到2024年底,网络攻击给全球经济造成的
海洋 CMS 一套程序自适应电脑、手机、平板、APP 多个终端入口。SeaCMS v10.1 存在命令执行漏洞,在 w1aqhp/admin_ip.php 下第五行使用 set 参数,对用户输入没有进行任何处理,直接写入文件。攻击者可利用该漏洞执行恶意代码,获取服务器权限。后台路径:/manager 后台密码:admin:admin。
对比三种提取思路,利用webpack的结构特性进行脚本构造其过程较其他两者更简单,只需要复制加载器和加密模块代码,引用其他文件就可调用加密方法。
产品复用能力,当前这个需求我们在很多地方都有类似的痛点存在,比如当前的edr产品,每家都在做,有自己的核心能力,也有通用的一些能力,如何取长补短,在轻量化客户端的同时形成核心能力的整合,进一步按照甲方安全体制的建设,逐渐去进行对接。甲方对于乙方来说,除我们已知的帮助之外,特别是在产品的能力建设,产品的场景化应用以及场景能力的迭代,产品力的提升,包括产品的设计,产品自身安全,产品解耦能力等等。其次,
Apache Dubbo 是一款微服务开发框架,它提供了RPC通信与微服务治理两大关键能力。使应用可通过高性能的 RPC 实现服务的输出和输入功能,可以和 Spring 框架无缝集成。 Apache Dubbo 某些版本在解码恶意包时存在反序列化漏洞,远程攻击者可利用该漏洞执行任意代码。
Cisco IOS XE全版本。
本文介绍使用nftables实现端口隐藏的敲门技术方案。nftables作为iptables的现代替代,利用其集合、映射和超时机制构建高效敲门系统。方案包含基础实现和带状态验证的完整版本,通过三个阶段(7001-7003端口)的敲门序列验证后,动态添加SSH访问规则。系统还集成了防暴力破解功能,包括失败尝试记录和黑名单机制。配置脚本展示了nftables规则集初始化、敲门状态管理和访问控制实现,相
本文总结了渗透测试中常见的六大类漏洞及其应对方案:1. 网络层漏洞(高危端口暴露、设备配置不当、DDoS防护缺失);2. 应用层漏洞(SQL注入、XSS、CSRF、文件上传等);3. 数据层漏洞(传输存储未加密、备份文件泄露);4. 身份认证漏洞(弱密码、会话管理不当、越权访问);5. 配置运维漏洞(默认配置、日志缺失、第三方组件漏洞);6. 专项场景漏洞(逆向工程、密码学应用)。
摘要:通过目录扫描发现目标网站存在文件上传漏洞,成功上传PHP木马获取权限。内网渗透发现双网卡环境,使用Fscan扫描内网并搭建隧道访问10.0.0.*网段。在10.0.0.222服务器发现FCKeditor组件存在文件上传漏洞,通过修改上传文件后缀名绕过限制,最终利用哥斯拉工具成功连接。整个渗透过程涉及外网突破、内网横向移动和漏洞利用等多个环节。
为什么有MISC 在网络安全中,除了各种框架漏洞,版本漏洞以及代码逻辑漏洞等,还存在一种叫做隐写的 关卡,它通过一些技术手段,将不健康的内容隐藏在图片,文本,压缩包,视频,音频等深处 1.图片隐写 1.1、图片隐藏信息的用途 规避肉眼审查:大多数网站开设有人工审核,当我们把敏感信息隐藏起来,表面上看起来没有任何不正常的地方,所以我们通过这样的方式规避人工审核 规避敏感
各种在线工具以及工具整合。
由于用户指定 HTTP InputSource 没有做出限制,可以通过将文件 URL 传递给 HTTP InputSource 来绕过应用程序级别的限制。由于 Apache Druid 默认情况下是缺乏授权认证,攻击者可利用该漏洞在未授权情况下,构造恶意请求执行文件读取,最终造成服务器敏感性信息泄露。直接看一下tmp的文件,得到flag。
(1)收集窃取行为信息:敏感文件读取行为例如(linux系统下:passwd文件、web中间件配置文件等)、数据库敏感信息窃取等行为,提取在排查范围内的服务器、终端、应用系统等的告警日志,并进行分析,发现可能窃取数据的攻击行为。(2)如跨网、迂回攻击,则根据攻击告警以及工具日志进行攻击结果分析,如果攻击成功,则根据日志进行证据采集以及分析攻击广度以及攻击深度,并向处置组递交研判单。(3)若为终端设
勒索病毒的应急响应
让企业的数据"看得见、管得住、流得清、追得回"。
一个月狂挖 1 万个高危漏洞:AI 把整个网络安全行业逼到了墙角
本文详细讲解永恒之蓝(MS17-010)漏洞的原理与利用方法,涵盖漏洞探测、攻击演示、后门创建及远程桌面控制,并提供四种有效的防御措施,帮助你深入理解Windows高危漏洞的攻防技术。
安全威胁分析
——安全威胁分析
联系我们(工作时间:8:30-22:00)
400-660-0108 kefu@csdn.net