How to use FOFA for security research 不安全 6 days 15 hours ago FOFA是一款强大的网络空间测绘工具,可用于漏洞发现、网络侦察和安全研究。它能搜索暴露数据库、配置错误API及工业控制系统等风险资产,在工业安全和中国网络覆盖方面优于Shodan和Censys。使用时需遵守法律和道德规范。
Day 2 – The Shift: From User to Hunter 不安全 6 days 15 hours ago 这篇文章讲述了一个人在学习Linux过程中遇到的各种困难与挑战。从简单的命令无法执行到复杂的依赖问题,每一次失败都成为探索系统奥秘的动力。通过查阅文档、追踪文件路径以及与包管理器互动,作者逐渐理解了系统的运作方式,并意识到真正的成长始于克服这些原始而深刻的障碍。
Day 7: Reflected XSS into attribute with angle brackets HTML-encoded: Zero to Hero Series —… 不安全 6 days 15 hours ago Rayofhope分享PortSwigger实验室第23天内容,详细解析每一步原因。通过搜索功能字段测试XSS漏洞,展示如何利用用户输入直接插入页面的特性进行攻击。
Day 7: Reflected XSS into attribute with angle brackets HTML-encoded: Zero to Hero Series —… 不安全 6 days 15 hours ago Rayofhope分享PortSwigger实验室经验,讲解如何利用未转义的搜索字段注入脚本。
Day 6:DOM XSS in jQuery selector sink using a hashchange event : Zero to Hero Series — Portswigger 不安全 6 days 15 hours ago 文章介绍了一个基于DOM的XSS漏洞实验室,利用jQuery的`$()`函数和`location.hash`属性触发漏洞。攻击者通过构造payload,在受害者浏览器中调用`print()`函数。
Day 6:DOM XSS in jQuery selector sink using a hashchange event : Zero to Hero Series — Portswigger 不安全 6 days 15 hours ago 文章介绍了一个基于DOM的跨站脚本(XSS)漏洞实验室。该漏洞利用jQuery的$()函数和location.hash属性实现自动滚动功能。通过构造特定payload并利用iframe和hashchange事件触发漏洞,最终在受害者浏览器中执行print()函数。
SQL injection vulnerability allowing login bypass — Post Method 不安全 6 days 15 hours ago Rayofhope分享了关于PortSwigger实验室中SQL注入漏洞的知识,重点介绍了基于POST和GET方法的攻击类型,并提到识别单引号、双引号、括号和空格等关键字符的重要性。
SQL injection attack, listing the database contents on non-Oracle databases — Portswigg 不安全 6 days 15 hours ago 这篇文章介绍了如何通过Union-based SQL注入攻击针对PostgreSQL数据库进行渗透测试。作者详细讲解了如何利用`information_schema.tables`和`information_schema.columns`枚举数据库表和列,并最终通过构造UNION查询获取了用户表中的敏感数据,包括用户名和密码。
Day 13: Visible error-based SQL injection — Zero to Hero Blind Injection — Portswigger 不安全 6 days 15 hours ago 文章介绍了一个SQL注入漏洞的利用过程,通过分析跟踪cookie的响应和构造payload,成功提取了数据库中管理员用户的密码并登录。
RTL-SDR Blog Review of the HydraSDR 不安全 6 days 15 hours ago HydraSDR 是一款基于 Airspy R2 设计的即将发布的软件定义无线电设备,在 PCB 布局、RF 前端和散热管理方面有所改进,并采用 USB-C 接口和更好的屏蔽效果。尽管设计相似且兼容 Airspy 软件,但 HydraSDR 在灵敏度和屏蔽性能上略胜一筹。然而,在 HDR 模式下 Airspy 表现更优。两者售价分别为 189 美元和 169 美元。此外,HydraSDR 和 Airspy 之间存在知识产权纠纷。
MCP检查器出现高危安全漏洞 可远程执行任意代码并获得完全访问权(附更新) 不安全 6 days 15 hours ago 人工智能公司 Anthropic 的 MCP 检查器项目被发现存在高危漏洞,攻击者可利用该漏洞远程执行任意代码并完全控制主机。漏洞源于默认启用的无验证 HTTP 服务器监听 6277 端口。修复版本已发布,请开发者及时更新以避免风险。
The TechBeat: The GTM Singularity: Why Sales Will Never be the Same Again (7/2/2025) 不安全 6 days 15 hours ago 这篇文章介绍了HackerNoon平台上的多篇文章摘要,涵盖技术趋势、AI应用、区块链创新、云安全、数据工程等领域,并提到了HackerNoon与Sia Foundation的合作项目。
RisingAttacK 攻击让 AI “看到”你想让它看到的内容 不安全 6 days 16 hours ago 研究人员开发了一种名为RisingAttacK的新技术,能够通过最小的图像修改有效操纵所有广泛使用的人工智能计算机视觉系统,使其看到不同的内容。
一图读懂 | 国家标准GB/T 45654—2025《网络安全技术 生成式人工智能服务安全基本要求》 不安全 6 days 16 hours ago 当前环境出现异常,需完成验证后方可继续访问,页面提供验证按钮。
如何一眼定位SQL的代码来源:一款SQL染色标记的简易MyBatis插件 不安全 6 days 16 hours ago 文章介绍了一款基于MyBatis的SQL染色标记插件,通过在SQL中添加注释标记(如statementId、pFinderId等),帮助快速定位和排查线上SQL问题。该插件支持SELECT、INSERT、UPDATE、DELETE等多种语句,并允许用户自定义附加信息,适用于分布式跟踪和慢SQL分析等场景。
美国卫生部称《自然》是垃圾科学,全面取消订阅《自然》期刊 不安全 6 days 16 hours ago 美国多个联邦机构终止了对Springer Nature旗下期刊的订阅,称其为“垃圾科学”。卫生部长Kennedy Jr.批评知名医学期刊被制药行业控制,并威胁禁止科学家在这些期刊发表论文。
Vercel's v0 AI Tool Weaponized by Cybercriminals to Rapidly Create Fake Login Pages at Scale 不安全 6 days 16 hours ago 威胁行为者利用Vercel的v0生成式AI工具制作仿冒登录页面进行网络钓鱼攻击。攻击者通过简单文本提示快速生成钓鱼网站,并利用Vercel基础设施托管仿冒资源以增加信任度并逃避检测。这种工具使低技能攻击者也能轻松创建高质量的钓鱼网站,进一步推动了AI在网络钓鱼中的应用。
确实是虚惊!微软悄悄更新博客澄清用户量减少4亿 现在重新变成14亿 不安全 6 days 16 hours ago 微软澄清Windows用户量减少4亿为虚惊,修订数据至14亿不变。过去三年用户零增长或因PC销量放缓及智能手机普及。