谷歌因在Gmail中投放广告和使用Cookie跟踪用户 被法国监管机构罚款3.25亿欧元 不安全 6 months 3 weeks ago 法国监管机构因谷歌在Gmail中未经用户同意投放广告和使用Cookie跟踪用户,对其罚款3.25亿欧元。同时,电商网站Shein因类似问题被罚1.5亿欧元。
From YARA Offsets to Virtual Addresses, (Fri, Sep 5th) 不安全 6 months 3 weeks ago 文章介绍如何利用YARA工具检测恶意软件中的特定字节序列,并通过脚本将检测到的文件偏移量映射到PE文件的虚拟地址(VA),以便在调试器或反汇编工具中进一步分析代码行为。
VirusTotal Finds 44 Undetected SVG Files Used to Deploy Base64-Encoded Phishing Pages 不安全 6 months 3 weeks ago 研究人员发现了一种新型恶意软件活动,该活动利用Scalable Vector Graphics (SVG) 文件进行网络钓鱼攻击,伪装成哥伦比亚司法系统的官方页面。这些 SVG 文件通过电子邮件分发,并嵌入 JavaScript 有效载荷,以下载一个伪装的 HTML 页面,该页面模拟政府文件下载过程,同时在后台秘密下载 ZIP 文件。此外,针对 Apple macOS 系统的信息窃取器 Atomic macOS Stealer (AMOS) 也在通过破解版软件和 ClickFix 式策略传播,进一步威胁企业安全。
普联(TP-Link)发布警告有僵尸网络利用漏洞感染路由器并攻击Microsoft 365账户 不安全 6 months 3 weeks ago 普联(TP-Link)警告部分路由器存在漏洞被僵尸网络利用攻击Microsoft 365账号。受影响型号包括Archer C7和TL-WR841N/ND等。漏洞CVE-2025-50224和CVE-2025-9377分别允许窃取密码和远程执行代码。建议用户升级固件、重置路由器并更改密码以防范风险。
Your Domain, My Playground: Hijacking Your Link Previews 不安全 6 months 3 weeks ago 文章揭示了Firebase动态链接的安全漏洞:攻击者可利用该功能生成看似合法的短链接,并操控其元数据(如标题、描述和缩略图),使其看起来可信。尽管Google通过允许域名列表缓解了部分风险,但攻击者仍能绕过限制,在目标域名下创建恶意链接。由于这些链接不会出现在Firebase控制台中,域名所有者无法检测或撤销它们。这可能导致品牌滥用、网络钓鱼或其他诈骗行为。
Your Domain, My Playground: Hijacking Your Link Previews 不安全 6 months 3 weeks ago Firebase动态链接(FDL)的安全漏洞允许攻击者生成看似合法的短链接,并通过自定义元数据(如标题、描述和图片)伪装成可信内容。尽管Google引入了“允许域名”列表以限制重定向目标域,但攻击者仍可利用该功能创建看似来自受信任域的恶意链接。由于Firebase控制台无法显示通过API生成的链接,域名所有者无法监控或撤销这些恶意链接。此漏洞可能导致品牌滥用、诈骗或声誉损害。
☕ Web Cache Poisoning — How to Trick the Internet’s Memory and Serve Everyone Your “Special Recipe” 不安全 6 months 3 weeks ago 文章介绍了网络缓存中毒攻击(Web Cache Poisoning),解释了其原理及危害,并提供了识别和防御方法。攻击者通过利用HTTP头和无键参数注入恶意内容至缓存服务器,导致所有用户访问被污染资源。危害包括XSS漏洞、钓鱼攻击及品牌受损等。防御需严格控制缓存策略并验证输入数据。
☕ Web Cache Poisoning — How to Trick the Internet’s Memory and Serve Everyone Your “Special Recipe” 不安全 6 months 3 weeks ago Web Cache Poisoning是一种网络攻击手段,攻击者通过欺骗网站缓存存储恶意内容(如JavaScript或钓鱼链接),导致所有访问者获取被污染的内容。这种攻击利用缓存机制放大影响,危害包括跨站脚本(XSS)、钓鱼、品牌篡改等。防范措施包括验证请求头、设置私有缓存策略、过滤不受信任的参数等。
VulnHub CTF - Moria 1.1 不安全 6 months 3 weeks ago 通过对目标虚拟机的端口扫描、服务枚举和字典攻击,成功获取FTP访问权限,并通过目录遍历发现隐藏页面。利用提取的用户名和密码尝试SSH登录失败后,通过破解MD5哈希获得多个用户凭证。最终使用Ori用户的凭证登录SSH,并利用其私钥提升权限至root,成功获取flag。
10. Hunting for IDORs: The Most Underrated Vulnerability 不安全 6 months 3 weeks ago 文章探讨了IDOR(Insecure Direct Object References)漏洞的普遍性和严重性,并分享了作者作为网络安全爱好者和漏洞赏金猎人的经验。文章旨在帮助读者从零开始了解并掌握这一常见且高风险的安全问题。
10. Hunting for IDORs: The Most Underrated Vulnerability 不安全 6 months 3 weeks ago 文章介绍了IDOR(不安全直接对象引用)这一常见且高风险的网络安全漏洞,并通过实际案例说明其危害性。作者Abhijeet Kumawat分享了自己从零开始学习网络安全和参与漏洞赏金计划的经历,并强调识别和利用此类漏洞的重要性。
From image Upload to Workspace Takeover: Deconstructing a Critical Stored XSS Attack 不安全 6 months 3 weeks ago 攻击者通过上传伪装成图片的HTML文件并利用Dust平台的安全漏洞,成功获取管理员权限并控制整个工作区。该漏洞源于文件类型验证不足和同源托管问题,导致恶意脚本在管理员浏览器中执行。防范措施包括隔离用户内容、强制下载提示、验证文件真实类型及配置严格CSP策略。
From image Upload to Workspace Takeover: Deconstructing a Critical Stored XSS Attack 不安全 6 months 3 weeks ago Dust平台因文件上传功能中的存储型XSS漏洞被攻击者利用,导致工作区被完全接管。攻击者通过上传伪装成图片的HTML文件,并利用同源托管机制,在管理员点击链接后执行恶意脚本,提升自身权限并控制整个工作区。此事件凸显了用户生成内容隔离、严格验证文件类型及配置CSP等安全措施的重要性。
TryHackMe Startup Challenge Walkthrough: Step-by-Step Beginner’s Guide to FTP Exploitation and… 不安全 6 months 3 weeks ago 文章介绍了一次CTF挑战过程:通过端口扫描发现开放服务(FTP、SSH、HTTP),利用FTP上传反向Shell获取初始访问权限,分析网络捕获文件提取SSH凭证实现用户级访问,并通过修改脚本实现权限提升最终获得root权限。
The Unsolved case of P Mariammal 不安全 6 months 3 weeks ago 2013年,在安达曼-尼科巴群岛的Garacharama市,P. Mariammal及其女儿Kumari R. Brinda和Shri S. Chinnaiah三人同一天失踪。三人均为泰米尔语使用者,年龄相近,均穿着蓝色衣物。通过研究发现,他们可能因家庭关系或社会背景相连。案件至今未解。
How to Ruin Your Weekend: Building a DIY EDR 不安全 6 months 3 weeks ago 作者通过开发名为“RottenTomato”的端点检测与响应(EDR)工具,展示了从简单Windows驱动到功能齐全安全工具的构建过程。该工具利用内核回调机制监控系统事件,并结合静态分析和远程注入功能实现对可疑进程的检测与拦截。
“Day 28: The DOM Clobbering Coup — How I Turned a Simple Comment Box into a CSP Bypass” 不安全 6 months 3 weeks ago 文章描述了一种通过利用DOM Clobbering技术,在允许的HTML标签中注入特定ID或NAME属性的元素,覆盖目标页面的全局JavaScript变量或方法,从而绕过严格的CSP策略,并执行恶意操作的方法。这种方法成功获得了漏洞赏金。
2FA Bypass via Request Handling Flaw 不安全 6 months 3 weeks ago 文章介绍了双因素认证(2FA)的概念及其三种认证方式,并展示了如何绕过这些安全措施,揭示了潜在的安全漏洞。
Django Unauthenticated, 0 click, RCE, and SQL Injection using default configuration. 不安全 6 months 3 weeks ago Django发现严重漏洞CVE-2025–57833,允许攻击者通过PostgreSQL实现远程代码执行及所有数据库SQL注入。漏洞源于使用`FilteredRelation`与`select_related`函数构造恶意SQL查询。攻击者可利用PostgreSQL的`COPY`和`PROGRAM`功能执行反向shell以获取控制权。
SQL for Bug Bounty Hunters 不安全 6 months 3 weeks ago 文章强调掌握SQL技巧在漏洞挖掘中的重要性,并介绍从基础到高级的学习路径及推荐的练习平台如SQLite、MySQL/MariaDB和PostgreSQL。