全部安全开发新闻数码摄影汽车北京AIIT其他
  • 文章封面

    网络安全巨头CrowdStrike解雇向黑客泄露内部系统信息的员工

    作者:船山信安发布日期:2025-11-23 17:00:00

    网络安全巨头CrowdStrike证实,已解雇一名涉嫌向知名攻击者组织泄露内部系统敏感信息的内部人员。内部截图遭Telegram泄露这起事件于周四晚间至周五上午曝光,攻击者组织“Scattered L

    阅读全文
  • 文章封面

    Ollama漏洞允许攻击者通过解析恶意模型文件执行任意代码

    作者:船山信安发布日期:2025-11-22 17:00:00

    漏洞概述GitHub最受欢迎的开源项目之一Ollama(拥有超过15.5万星标)曝出严重漏洞。该漏洞存在于软件解析模型文件的过程中,攻击者可利用此缺陷在运行易受攻击版本平台的系统上执行任意代码。Oll

    阅读全文
  • 文章封面

    点击一次渗透42天:Akira勒索软件利用CAPTCHA诱饵摧毁云备份致存储公司瘫痪

    作者:船山信安发布日期:2025-11-21 17:00:00

    Unit 42最新分析报告披露,一家全球数据存储和基础设施公司因员工点击恶意CAPTCHA诱饵,遭受毁灭性勒索软件攻击而陷入瘫痪。据Unit 42描述,"攻击始于一名员工访问遭入侵的汽车经销商网站时"

    阅读全文
  • 文章封面

    Cloudflare全球故障导致互联网瘫痪,多家主流平台服务中断

    作者:船山信安发布日期:2025-11-20 17:00:00

    核心基础设施故障引发全球连锁反应2025年11月18日,互联网基础设施服务商Cloudflare发生大规模服务中断,导致全球范围内众多知名网站和平台出现间歇性故障。此次故障源于内部服务降级,触发了HT

    阅读全文
  • 文章封面

    这个摩托车长期占一个车位,合理吗?各位师傅怎么看?

    作者:船山信安发布日期:2025-11-19 06:46:06

    阅读全文
  • 文章封面

    歌推出统一安全推荐计划,扩展安全生态系统

    作者:船山信安发布日期:2025-11-18 20:23:24

    谷歌云今日宣布推出"Google Unified Security Recommended"计划,旨在整合其不断扩展的安全生态系统,为企业提供经过验证且能与谷歌身份认证、威胁检测及云安全平台互操作的合

    阅读全文
  • 文章封面

    redis未授权到getshell总结

    作者:船山信安发布日期:2025-11-17 00:00:00

    1 漏洞产生原因redis安装完之后,默认情况下绑定在 0.0.0.0:6379,且没有对登录IP做限制,并且没有设置密码(默认为空)。2 漏洞危害攻击者无需认证即可访问到内部数据,可能导致敏感信息泄

    阅读全文
  • 文章封面

    文件上传代码审计深度剖析

    作者:船山信安发布日期:2025-11-15 17:00:00

    1 文件上传简介1.1 什么是任意文件上传漏洞任意文件上传漏洞常发生在文件上传功能中,由于后端代码中没有严格限制用户上传的文件,导致攻击者可以上传带有恶意攻击代码的JSP 脚本到目标服务器,进而执行脚

    阅读全文
  • 文章封面

    记一次postgres注入绕过waf

    作者:船山信安发布日期:2025-11-14 17:00:00

    在授权测试某 APP 时,发现一处未授权 sql 注入,但是存在 waf,于是开始了绕 waf 之旅。APP 非开放注册,安装后需使用 OA 用户名、邮箱密码进行登录。但是俺没有测试账号,只能先简单装

    阅读全文
  • 文章封面

    一个稍显诡异的逻辑漏洞

    作者:船山信安发布日期:2025-11-13 17:00:00

    在某次挖掘漏洞练手的过程中,碰到过一个比较特别的逻辑漏洞。之所以说比较特别是因为漏洞是偶然之间触发的,并且我本人在漏洞触发之后也是花了快半小时才理清这个逻辑漏洞要怎么复现。直接来到漏洞页面,如下图。前

    阅读全文
  • 文章封面

    GlassWorm蠕虫卷土重来:开源安全体系暴露根本性缺陷

    作者:船山信安发布日期:2025-11-12 17:00:00

    蠕虫死灰复燃曾被宣布彻底清除的GlassWorm蠕虫在沉寂两周后,再次通过隐形Unicode字符和区块链C2(命令与控制)技术感染开源扩展。开源项目OpenVSX此前宣称该蠕虫已被"完全遏制",但这款

    阅读全文
  • 文章封面

    JumpServer连接令牌泄漏漏洞 (CVE-2025-62712)复现

    作者:船山信安发布日期:2025-11-11 17:00:00

    漏洞描述JumpServer是一款开源堡垒主机和运维安全审计系统。在JumpServer v3.10.20-lts及v4.10.11-lts之前的版本中,经过身份验证的非特权用户可以通过超级连接API

    阅读全文
  • 文章封面

    用友U8Cloud NCCloudGatewayServlet命令执行漏洞补丁分析及绕过

    作者:船山信安发布日期:2025-11-10 17:00:00

    ## 漏洞分析 官网通告NCCloudGatewayServlet接口存在命令执行漏洞 ![image.png](https://cdn-yg-zzbm.yun.qianxin.com/attack-

    阅读全文
  • 文章封面

    【揭秘】好靶场的应急响应靶场制作的坑

    作者:船山信安发布日期:2025-11-09 17:00:00

    0x00 前言本文不是为了非要打广告,只是希望可以帮到一些设计应急响应靶场的师傅。提供一星半点的思路就好。我们也是在摸石头过河,有兴趣的师傅可以一起交流。就在2025年10月29日的时候,我们收到了一

    阅读全文
  • 文章封面

    Calibre代码审计集合

    作者:船山信安发布日期:2025-11-08 17:00:00

    Calibre 是一款跨平台的免费开源电子书软件套件。Calibre 支持将现有电子书组织到虚拟图书馆中,显示、编辑、创建和转换电子书,以及将电子书与各种电子阅读器同步。支持编辑 EPUB 和 AZW

    阅读全文
  • 文章封面

    wepoc 高效多任务nuclei 图形化POC扫描工具

    作者:船山信安发布日期:2025-11-07 17:00:00

    wepocNuclei 漏洞扫描器图形界面工具WePoc,一款为 Nuclei POC 管理打造的图形化工具。Github : wepoc项目地址基于 Wails v2 框架的 Nuclei 漏洞扫描

    阅读全文
  • 文章封面

    多人共用一台服务器,如何防止“内鬼”搞破坏?

    作者:船山信安发布日期:2025-11-06 17:00:00

    字数2092,阅读大约需11分钟大家好,我是小浪,一名老兵。经常有学生问我:“浪师父,我在公司实习时和十几个同事共用一台Linux服务器,总担心别人动我的代码、删我的数据,甚至怕被‘背锅’——这服务

    阅读全文
  • 文章封面

    揭秘“权限提升”与“持久化后门”的真实攻防战

    作者:船山信安发布日期:2025-11-05 00:00:00

    字数1542,阅读大约需8分钟大家好,我是你们的老朋友,一名深耕网络安全多年的老兵。今天想和大家聊一个很多初学者甚至从业者都容易忽略的问题:“明明漏洞已经修复了,为什么黑客还能进进出出?”这听起来有

    阅读全文
  • 文章封面

    https://xz.aliyun.com/news/11718

    作者:船山信安发布日期:2025-11-04 00:26:00

    什么是Adversarial Images(对抗图像)对抗图像是一种精心设计的输入数据,通过对原始图像进行细微修改,使机器学习模型(尤其是深度神经网络)产生错误的分类输出。这些修改通常对人类视觉不可察

    阅读全文
  • 文章封面

    Rust库曝高危漏洞(CVE-2025-62518)可导致远程代码执行

    作者:船山信安发布日期:2025-11-03 00:00:00

    使用Rust编程语言开发项目的开发者,以及运行环境中部署Rust应用程序的IT负责人,需要警惕该编程语言某个库中发现的严重漏洞。Edera安全研究人员表示,他们在流行的Rust库_async-tar_

    阅读全文
  • 文章封面

    别让“小疏忽”变成大漏洞!信息泄漏攻防实战课,每个开发者都该上一堂

    作者:船山信安发布日期:2025-11-02 11:49:36

    字数1624,阅读大约需9分钟大家好,我是小浪。今天不讲高深的0day,也不聊炫酷的APT攻击,而是想和大家聊聊一个看似不起眼,却频频引发重大安全事故的问题——信息泄漏。你可能觉得:“我又没把密码贴

    阅读全文
  • 文章封面

    新型Agent感知伪装技术利用OpenAI ChatGPT Atlas浏览器传播虚假内容

    作者:船山信安发布日期:2025-11-01 00:00:00

    一种新型Agent感知伪装技术正利用OpenAI的ChatGPT Atlas等AI浏览器传播误导性内容。该技术使恶意攻击者能够污染AI系统获取的信息,可能影响招聘、商业和声誉管理等领域的决策。通过检测

    阅读全文
  • 文章封面

    Ubuntu内核曝严重UAF漏洞,可致攻击者获取Root权限

    作者:船山信安发布日期:2025-10-31 00:00:00

    Ubuntu Linux内核曝出高危漏洞,本地攻击者可利用该漏洞提升权限,最终在受影响系统上获取root访问权限。该漏洞在TyphoonPWN 2025安全会议上披露,源于af_unix子系统的引用计

    阅读全文
  • 文章封面

    原创 | 反序列化漏洞:你以为编译型语言就安全?别被“假象”骗了!

    作者:船山信安发布日期:2025-10-30 00:00:00

    字数1653,阅读大约需9分钟编译型语言 ≠ 绝对安全。一次反序列化,可能让你的服务器“裸奔”。一、你以为的安全,其实漏洞百出很多人觉得:Java 是编译型语言,不像 JavaScript 那样动态

    阅读全文
  • 文章封面

    原创 | 被“偷偷”发微博?小心 CSRF 和 SSRF 攻击!

    作者:船山信安发布日期:2025-10-29 00:00:00

    字数1490,阅读大约需8分钟你有没有想过:明明没点“发送”,微博却自己发了一条内容?银行账户里的钱,怎么突然就转走了?更诡异的是——你今天根本没打开微博或银行网站,甚至连相关页面都没点开过!别慌,

    阅读全文
  • 文章封面

    微软Copilot被用于窃取OAuth令牌,AI Agent成为攻击者帮凶

    作者:船山信安发布日期:2025-10-28 00:00:00

    一种名为CoPhish的复杂钓鱼技术正利用Microsoft Copilot Studio诱骗用户授予攻击者对其Microsoft Entra ID账户的未授权访问权限。Datadog安全实验室披露,

    阅读全文
  • 文章封面

    原创 | 一条SQL,删光你家数据库?别慌,看完这篇你就是半个黑客!

    作者:船山信安发布日期:2025-10-27 00:00:00

    字数1688,阅读大约需9分钟兄弟们,今天咱们不聊风花雪月,聊点刺激的——你的数据库,可能正裸奔在互联网上。别紧张,不是要吓唬你。但你得知道,有些黑客,真的只需要一条语句,就能让你辛辛苦苦攒了几年的

    阅读全文
  • 文章封面

    原创| 当你 “被发微博”时,黑客到底干了啥?揭秘网页中最危险的 XSS 攻击

    作者:船山信安发布日期:2025-10-26 20:47:42

    字数1817,阅读大约需10分钟你有没有过这样的经历?突然发现自己的微博、朋友圈、论坛账号莫名其妙地发了一条奇怪的链接:“你中奖了!”“快看这个视频!”“太劲爆了,99%的人不敢点!”你一脸懵:我没

    阅读全文
  • 文章封面

    原创 | “我登录了,就能随便看?别闹了!”——99%的人都搞混的“认证”和“授权”

    作者:船山信安发布日期:2025-10-25 12:01:08

    字数1817,阅读大约需10分钟你有没有遇到过这种情况?公司新来了个实习生,一脸天真地问:“我账号都登录了,为啥不能看财务报表啊?”或者,你辛辛苦苦写了个项目文档,同事想看一眼,你随口说:“链接发你

    阅读全文
  • 文章封面

    SRC高危逻辑漏洞挖掘

    作者:船山信安发布日期:2025-10-24 00:00:00

    置空鉴权字段不仅仅在登录口,在查询处,鉴权处都是很经典的思路如jwt置空加密字段,个人信息置空回显站点全部信息,最简单的思路往往能造成最致命的问题进入站点简单熟悉一下业务,发现存在注册功能,未注册的账

    阅读全文
上一页下一页