VAPT Report on Credential Security in Windows 10 based Healthcare Infrastructure 不安全 4 days 15 hours ago 本文记录了一次针对Windows 10系统的内部漏洞评估与渗透测试(VAPT),模拟内部威胁通过SAM枚举和NTLM哈希破解获取用户凭证的风险。测试使用Cain & Abel工具提取并破解哈希,揭示了弱密码和缺乏多因素认证等问题,并提出加强密码策略、实施MFA及遵循NIST和ISO标准的安全建议。
Authentication Bypass via Email Domain Suffix Manipulation 不安全 4 days 15 hours ago 文章描述了一次身份验证绕过漏洞的发现过程。作者通过修改注册邮箱后缀成功绕过验证,进而访问其他用户数据并自我审批申请。该漏洞还导致敏感数据泄露及API全权控制。最终问题已修复。
Authentication Bypass via Email Domain Suffix Manipulation 不安全 4 days 15 hours ago 作者发现一个身份验证绕过漏洞,通过修改电子邮件后缀成功注册并获得管理员权限,导致敏感数据泄露和系统控制权获取。漏洞已修复,并强调了输入验证和API保护的重要性。
Cloudflare推出AI爬虫红黑榜 字节跳动因不遵守抓取协议直接垫底 不安全 4 days 15 hours ago Cloudflare推出AI爬虫红黑榜,评估六家AI公司爬虫表现。OpenAI排名最高,字节跳动、Anthropic和xAI垫底。榜单将收录更多爬虫并评分。
How to use FOFA for security research 不安全 4 days 15 hours ago 文章介绍了FOFA搜索引擎在网络安全领域的应用,强调其用于漏洞发现、侦察和安全研究的能力,并指出其在工业控制系统、中文网络覆盖等方面的优势。
How to use FOFA for security research 不安全 4 days 15 hours ago FOFA是一款强大的网络空间测绘工具,可用于漏洞发现、网络侦察和安全研究。它能搜索暴露数据库、配置错误API及工业控制系统等风险资产,在工业安全和中国网络覆盖方面优于Shodan和Censys。使用时需遵守法律和道德规范。
Day 2 – The Shift: From User to Hunter 不安全 4 days 15 hours ago 这篇文章讲述了一个人在学习Linux过程中遇到的各种困难与挑战。从简单的命令无法执行到复杂的依赖问题,每一次失败都成为探索系统奥秘的动力。通过查阅文档、追踪文件路径以及与包管理器互动,作者逐渐理解了系统的运作方式,并意识到真正的成长始于克服这些原始而深刻的障碍。
Day 7: Reflected XSS into attribute with angle brackets HTML-encoded: Zero to Hero Series —… 不安全 4 days 15 hours ago Rayofhope分享PortSwigger实验室第23天内容,详细解析每一步原因。通过搜索功能字段测试XSS漏洞,展示如何利用用户输入直接插入页面的特性进行攻击。
Day 7: Reflected XSS into attribute with angle brackets HTML-encoded: Zero to Hero Series —… 不安全 4 days 15 hours ago Rayofhope分享PortSwigger实验室经验,讲解如何利用未转义的搜索字段注入脚本。
Day 6:DOM XSS in jQuery selector sink using a hashchange event : Zero to Hero Series — Portswigger 不安全 4 days 15 hours ago 文章介绍了一个基于DOM的XSS漏洞实验室,利用jQuery的`$()`函数和`location.hash`属性触发漏洞。攻击者通过构造payload,在受害者浏览器中调用`print()`函数。
Day 6:DOM XSS in jQuery selector sink using a hashchange event : Zero to Hero Series — Portswigger 不安全 4 days 15 hours ago 文章介绍了一个基于DOM的跨站脚本(XSS)漏洞实验室。该漏洞利用jQuery的$()函数和location.hash属性实现自动滚动功能。通过构造特定payload并利用iframe和hashchange事件触发漏洞,最终在受害者浏览器中执行print()函数。
SQL injection vulnerability allowing login bypass — Post Method 不安全 4 days 15 hours ago Rayofhope分享了关于PortSwigger实验室中SQL注入漏洞的知识,重点介绍了基于POST和GET方法的攻击类型,并提到识别单引号、双引号、括号和空格等关键字符的重要性。
SQL injection attack, listing the database contents on non-Oracle databases — Portswigg 不安全 4 days 15 hours ago 这篇文章介绍了如何通过Union-based SQL注入攻击针对PostgreSQL数据库进行渗透测试。作者详细讲解了如何利用`information_schema.tables`和`information_schema.columns`枚举数据库表和列,并最终通过构造UNION查询获取了用户表中的敏感数据,包括用户名和密码。
Day 13: Visible error-based SQL injection — Zero to Hero Blind Injection — Portswigger 不安全 4 days 15 hours ago 文章介绍了一个SQL注入漏洞的利用过程,通过分析跟踪cookie的响应和构造payload,成功提取了数据库中管理员用户的密码并登录。
RTL-SDR Blog Review of the HydraSDR 不安全 4 days 15 hours ago HydraSDR 是一款基于 Airspy R2 设计的即将发布的软件定义无线电设备,在 PCB 布局、RF 前端和散热管理方面有所改进,并采用 USB-C 接口和更好的屏蔽效果。尽管设计相似且兼容 Airspy 软件,但 HydraSDR 在灵敏度和屏蔽性能上略胜一筹。然而,在 HDR 模式下 Airspy 表现更优。两者售价分别为 189 美元和 169 美元。此外,HydraSDR 和 Airspy 之间存在知识产权纠纷。
MCP检查器出现高危安全漏洞 可远程执行任意代码并获得完全访问权(附更新) 不安全 4 days 16 hours ago 人工智能公司 Anthropic 的 MCP 检查器项目被发现存在高危漏洞,攻击者可利用该漏洞远程执行任意代码并完全控制主机。漏洞源于默认启用的无验证 HTTP 服务器监听 6277 端口。修复版本已发布,请开发者及时更新以避免风险。
The TechBeat: The GTM Singularity: Why Sales Will Never be the Same Again (7/2/2025) 不安全 4 days 16 hours ago 这篇文章介绍了HackerNoon平台上的多篇文章摘要,涵盖技术趋势、AI应用、区块链创新、云安全、数据工程等领域,并提到了HackerNoon与Sia Foundation的合作项目。
RisingAttacK 攻击让 AI “看到”你想让它看到的内容 不安全 4 days 16 hours ago 研究人员开发了一种名为RisingAttacK的新技术,能够通过最小的图像修改有效操纵所有广泛使用的人工智能计算机视觉系统,使其看到不同的内容。
一图读懂 | 国家标准GB/T 45654—2025《网络安全技术 生成式人工智能服务安全基本要求》 不安全 4 days 16 hours ago 当前环境出现异常,需完成验证后方可继续访问,页面提供验证按钮。