How i found first account takeover, reported and got the bounty in same day and in same hour. 不安全 4 months 4 weeks ago 作者通过修改host header和referer header,在目标网站的重置密码功能中发现了账户接管漏洞,并迅速报告后获得漏洞奖励。
A very easy bug anyone can find and ignored by many bug bounty hunters 不安全 4 months 4 weeks ago 作者测试私有程序时发现一博客订阅表单,尝试注入HTML和SSTIayload,部分字符被移除。再次尝试简单超链接成功注入。
A very easy bug anyone can find and ignored by many bug bounty hunters 不安全 4 months 4 weeks ago 作者描述了一次测试超链接注入漏洞的经历,在目标网站的订阅表单中尝试注入HTML和SSTIayload部分被过滤但成功注入超链接并收到邮件确认对漏洞是否被认可持保留态度。
IDOR: How I Could Delete Any Product Image on an E-Commerce Platform 不安全 4 months 4 weeks ago 作者发现某平台存在不安全直接对象引用(IDOR)漏洞,在图像删除端点处未验证用户身份。攻击者通过修改`img_id`参数可删除任意用户的图像,导致业务受损和用户信任下降。
IDOR: How I Could Delete Any Product Image on an E-Commerce Platform 不安全 4 months 4 weeks ago Mahmoud El Manzalawy发现了一个不安全直接对象引用(IDOR)漏洞,在图像删除端点中。该漏洞允许攻击者通过修改img_id参数删除其他用户的图像,服务器未验证请求来源。此漏洞可能导致大规模图像删除和业务中断。
Questions 不安全 4 months 4 weeks ago 文章讨论了 Reddit 的 deepweb 子版块管理严格的问题,指出许多用户的消息和账号被删除,并询问是否允许提问和回答或应专注于阅读现有内容。
(My)Reasons Why I failed OSCP: Do Not Make Same Mistakes 不安全 4 months 4 weeks ago 作者分享了自己备考OSCP的经历和教训,强调从失败中学习的重要性,并警告不要只依赖PEN200等单一资源。
How I Turned a $4 Microcontroller into a Rubber Ducky 不安全 4 months 4 weeks ago 文章介绍了一种利用Raspberry Pi Pico制作低成本USB键盘仿冒工具的方法,展示了其如何通过模拟键盘输入执行恶意操作,并探讨了相关伦理问题及防御措施。
✈️ I Tried Hacking a Flight Booking API — Here’s What I Found (or Didn’t ) 不安全 4 months 4 weeks ago 文章描述了一次针对航班预订平台的渗透测试,利用代理和多种攻击手段(如价格操纵和仿冒联盟)尝试低价购票。尽管后端未被攻破,但过程值得记录。
✈️ I Tried Hacking a Flight Booking API — Here’s What I Found (or Didn’t ) 不安全 4 months 4 weeks ago 本文描述了一次针对航班预订平台的渗透测试,探索了价格操纵、仿冒联盟、令牌滥用和重放攻击等攻击面。尽管后端表现出色未被攻破,但整个测试过程记录了丰富的细节和经验。
苹果发布 iPhone 17 系列手机,推出超薄型号 iPhone Air 不安全 4 months 4 weeks ago 苹果发布iPhone 17系列及超薄款iPhone Air,配备A19/A19 Pro芯片,存储从256GB起步。起售价分别为5,999元(iPhone 17)、7,999元(Air)、8,999元(Pro)及最高至Pro Max的售价。预订于2025年
curl 8.16.0 不安全 4 months 4 weeks ago Welcome to one of the more feature-packed curl releases we have had in
Reflected XSS Vulnerability Bypassing Amazon CloudFront via Safari Browser 不安全 4 months 4 weeks ago 文章描述了一次发现并利用反射型XSS漏洞的经历。该漏洞存在于help-ads.target.com网站,并成功绕过Amazon CloudFront的WAF防护,在Safari浏览器上执行。作者通过测试多种payload,最终发现URL参数s未被正确清理,导致漏洞存在。
What the Shell?| TryHackMe (THM) 不安全 4 months 4 weeks ago 文章介绍了提权中的shell类型(反向shell和绑定shell)、相关工具(netcat、socat、msfvenom、Metasploit)及其使用方法,并详细讲解了如何通过Python、rlwrap等技术稳定shell环境。此外,还涉及WebShell的使用及在Linux和Windows系统中进行提权的实践步骤。
币安宣布与新加坡海湾银行达成合作 为个人用户提供美元购买加密货币服务 不安全 4 months 4 weeks ago 币安与新加坡海湾银行合作推出美元直购加密货币功能,支持巴林账户用户快速合规购买加密货币。
Canadian Government’s IT Arm Flags Digital Risks, Cyber Threats, and Strategic Priorities 不安全 4 months 4 weeks ago 加拿大共享服务局(SSC)指出联邦系统每年面临6.5万亿次网络威胁,强调数字化转型与网络安全紧迫性。该机构通过多层防御、零信任架构及AI技术提升防护能力,并致力于整合小机构与优化采购策略以应对供应链风险。
谷歌在法庭文件中不得不承认开放互联网正在迅速衰落 此前谷歌称没影响 不安全 4 months 4 weeks ago 谷歌承认开放互联网因AI快速衰落,用户减少点击搜索结果导致网站流量和广告收入下降。在垄断案中提交文件称不应干预市场重塑。