云安全CTF: 当GitLab集成与Actuator端点成为云安全的突破口 先知技术社区 4 months 3 weeks ago 其一,滥用配置不当的GitLab OIDC信任策略,实现从低权限用户到敏感角色的权限提升;其二,利用暴露的Spring Boot Actuator端点构造SSRF,窃取实例元数据并绕过S3存储桶的VPC端点限制。
基于 ExtJS 框架下 XSS 漏洞分析挖掘 先知技术社区 4 months 3 weeks ago ExtJS代表扩展JavaScript,是基于YUI(Yahoo用户界面)的sencha的JavaScript框架和产品
如何巧用系统合法功能实现RCE 先知技术社区 4 months 3 weeks ago 本文基于在攻防演习与众测平台中发现的若干高危 RCE 案例,聚焦于攻击者如何滥用系统原生功能(定时任务、OTA 更新、热加载补丁等)来实现远程命令执行(RCE)。将三个真实案例(均已修复)作为切入点,分析攻击链条、共性与风险,并补充实战层面的技术细节与检测/防御建议,帮助读者在渗透测试与蓝队防御中形成更完整的思路。
深入分析调试CVE-2024-30090-ks.sys内核流服务权限提升漏洞 先知技术社区 4 months 3 weeks ago CVE-2024-30090通过竞争条件(Race Condition)巧妙绕过权限检查机制。
标准验证码渗透测试指南 先知技术社区 4 months 3 weeks ago 本指南是一份系统化、实战化的验证码安全测试权威手册。我们摒弃了孤立看待验证码漏洞的视角,创新性地采用生命周期分析法,将验证码的安全性问题置于多个核心阶段进行深度剖析。
钓鱼文件的“视觉欺骗” 先知技术社区 4 months 3 weeks ago 在社会工程学(社工)钓鱼攻击中,通过视觉欺骗“伪造”文件名称后缀是一种常见的手法,其主要目的是误导受害者,让他们误以为文件是安全无害的,从而点击打开或执行该文件。这种技术利用了人们对文件类型和扩展名的信任,以及对特定格式文件的熟悉度来掩盖恶意内容的真实性质。
从一个流量样本学习webshell及CS流量的解密与分析 先知技术社区 4 months 3 weeks ago 流量样本涉及到webshell流量、CS流量的识别、解密及分析,感觉跟实战很接近,和各位师傅分享下分析思路。