WAF Bypass之xerces解析
安全知识

WAF Bypass之xerces解析

109953 1

JAVA的XML解析,底层用的是xerces,而xml本身的特性及xerces的一些特性,可以用来造成WAF与后台代码的解析不一致。

利用USO服务将特权文件写入武器化
安全知识

利用USO服务将特权文件写入武器化

91718 0

James Forshaw发现的DiagHub DLL loading技术已经非常有名了。每当你在Windows或一些第三方软件中发现SYSTEM权限的任意文件写漏洞时,你就可以用这一招来造成任意代码执行,而且不用重启。

Windows Telemetry Service提权漏洞分析
安全知识

Windows Telemetry Service提权漏洞分析

87102 0

在本文中,我们将分析“Connected User Experiences and Telemetry Service”(互联用户体验和遥测服务),也就是diagtrack服务。本文涉及到与NTFS相关的一些术语,因此大家需要对相关背景有所了解。

减轻对旧版Web应用程序的SQL注入攻击
安全知识

减轻对旧版Web应用程序的SQL注入攻击

118612 0

SQL注入(SQLi)攻击对Web应用程序的安全性构成了重大威胁。现有方法不支持面向对象的编程,这使这些方法无法保护诸如Wordpress,Joomla或Drupal之类的Web应用程序免受SQLi攻击。

Apache Guacamole多个漏洞分析
安全知识

Apache Guacamole多个漏洞分析

201914 1

在研究过程中,我们发现Apache Guacamole存在多个严重的反向RDP漏洞,并且也受我们在FreeRDP中找到的一些新漏洞的影响。