【SRC实战】支付逻辑漏洞挖掘
前言记录一次支付逻辑漏洞挖掘,这个支付漏洞很细,能挖出来需要十分细心和耐心,一点点看数据包,不然真的非常容易漏下,实际上这个漏洞的出现就是由于在确定订单价格时,后端数据校验缺失导致的。这是一个新能源汽
阅读全文前言记录一次支付逻辑漏洞挖掘,这个支付漏洞很细,能挖出来需要十分细心和耐心,一点点看数据包,不然真的非常容易漏下,实际上这个漏洞的出现就是由于在确定订单价格时,后端数据校验缺失导致的。这是一个新能源汽
阅读全文2025年3月29日夜,德上高速腾起的火光照亮的不仅仅是三个年轻生命的消逝。4月1日,有身份显示为“当事人家属王女士”的微博用户发文称,自己的女儿在这起小米汽车碰撞爆燃事故中丧生。据其介绍,自己的女儿
阅读全文免责声明 由于传播、利用WK安全所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,WK安全及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉
阅读全文漏洞描述:Vite框架中存在访问控制不当漏洞,该漏洞源于Vite中可以通过使用?inline&import或?raw?import来越权获取非允许文件内容,攻击者可以利用该漏洞读取设备上任意文件内容,
阅读全文点击上方蓝字谈思实验室获取更多汽车网络安全资讯今日,由谈思实验室、谈思汽车主办,上海市车联网协会联合主办的9周年行业年会 | AutoSec 2025中国汽车网络安全及数据安全合规峰会在上海盛大开幕。
阅读全文点击上方蓝字谈思实验室获取更多汽车网络安全资讯01概述THREAT ANALYSIS & RISK ASSESSMENT AND VULNERABILITY ANALYSIS METHODS 是概念阶
阅读全文应Freebuf邀请,以及多位师傅们留言、私信,内部网络安全学习圈子重启。本次的学习路径在原有的基础上扩充了SRC挖掘、实战攻防、AI安全的内容,平台搬到了Freebuf知识大陆本网络安全学习圈提供三
阅读全文免责声明:由于传播、利用本公众号Z1sec所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删
阅读全文Web应用程序渗透测试和漏洞赏金狩猎的综合指南,涵盖识别和利用的方法、工具和资源:地址:https://github.com/xalgord/Massive-Web-Application-Penet
阅读全文广告时间z1sec开启了全新的网络安全课程,全课程只采用 1对1 的方式授课。• 拒绝低效率网络安全学习• 拒绝传统课长篇大论不着重点• 拒绝交了钱却没有坚持力而放弃• 拒绝普通培训的低效沟通,一对一
阅读全文在数字安全的战场上,密码保护是最基本也最关键的防线。即使我们采用了哈希算法来加密存储密码,也并不意味着万无一失。本文深入剖析彩虹表攻击这一巧妙的密码破解方法,并提供切实可行的防御策略。什么是彩虹表攻击
阅读全文01 项目地址https://github.com/fasnow/fine02 项目介绍项目描述网络空间资产测绘、ICP备案、天眼查股权结构图、IP138域名解析与IP反查、外部HTTP调用与小程序反
阅读全文随着 2025 香港 Web3 嘉年华(Web3 Festival 2025) 的临近,全球区块链行业的目光再次聚焦于这座国际化都市。作为专注于区块链安全的头部公司,慢雾(SlowMist) 将在 4
阅读全文关键词网络安全中国网络安全产业联盟(CCIA)立足网络安全专业视角,坚持科学、客观原则,根据全球网络安全厂商、研究机构和学者等披露的调查分析研究成果,编制《美情报机构针对全球移动智能终端实施的监听窃密
阅读全文关键词数据泄露美国零售巨头沃尔玛旗下仓储超市连锁品牌山姆会员商店(Sam's Club)目前正在调查一起由Clop勒索软件组织发起的网络攻击事件。这家在全美、波多黎各以及中墨两国拥有800余家门店的零
阅读全文关键词安全漏洞网络安全研究人员近期发现Ubuntu Linux系统存在三项严重安全缺陷,可允许本地攻击者绕过系统防护机制,利用内核漏洞提升权限。该漏洞主要影响Ubuntu 23.10和24.04 LT
阅读全文关键词安全漏洞Dell Technologies 发布了一项关键的安全更新,以修复其 Unity 企业存储系统中存在的多个严重漏洞。这些漏洞可能会让攻击者以 root 权限执行任意命令、删除关键系统文
阅读全文通告编号:NS-2025-00202025-04-01TAG:Vite、任意文件读取、CVE-2025-31125漏洞危害:攻击者利用此漏洞,可实现任意文件读取。版本:1.01漏洞概述近日,绿盟科技C
阅读全文一名化名"CoreInjection"的黑客宣称对以色列网络安全公司Check Point的入侵事件负责,声称已获取该公司敏感内部数据和网络系统的访问权限。该黑客于2025年3月30日(周日)在Bre
阅读全文Ubuntu Linux 系统中存在三处关键安全限制绕过漏洞,允许本地攻击者提升权限并利用内核漏洞。这些漏洞影响 Ubuntu 23.10 和 24.04 LTS 系统,这些系统原本通过基于 AppA
阅读全文HPE Insight集群管理工具(CMU)v8.2版本中存在一个关键的无认证远程代码执行漏洞(CVE-2024-13804),攻击者可利用该漏洞绕过认证机制,在后端服务器上以root权限执行任意命令
阅读全文DarkCloud是一款复杂的窃密木马,于2022年出现,并迅速成为同类威胁中最活跃的恶意软件之一。这款针对Windows系统的恶意软件经过多次迭代,已能窃取浏览器数据、FTP凭证、屏幕截图、键盘记录
阅读全文Ingress Nginx 控制器是 Kubernetes 中可用的最受欢迎的入站控制器之一,也是 Kubernetes 的一个核心项目,在 GitHub 上拥有超过 18,000 个星标。使用 In
阅读全文PHP的libxml流组件中发现一个高危漏洞,可能影响依赖DOM或SimpleXML扩展处理HTTP请求的Web应用程序。该漏洞编号为CVE-2025-1219,源于处理重定向资源时对content-
阅读全文01.堆与内存在使用使用内存大致有两种常见且合规的方式,一是使用局部变量,操作局部变量一般是对栈进行操作,除非局部变量被static关键字修饰(此时位于全局变量区),栈空间是由编译器控制的,在编译时栈
阅读全文中华人民共和国网络安全法(修正草案再次征求意见稿)一、将第五十九条修改为:“网络运营者不履行本法第二十一条、第二十五条规定的网络安全保护义务的,由有关主管部门责令改正,给予警告,可以处一万元以上五万元
阅读全文近日,美国零售巨头Sam’s Club(山姆会员店)被曝遭到了Clop勒索软件的攻击,目前正紧急展开调查,以确定是否存在数据泄露风险。Sam’s Club是沃尔玛旗下的仓储式会员制超市连锁品牌,在美国
阅读全文