Django重置密码漏洞(CVE-2019-19844)复现和分析
安全知识

Django重置密码漏洞(CVE-2019-19844)复现和分析

1261756 0

Django的密码重置表单使用不区分大小写的查询来获取输入的邮箱地址对应的账号。一个知道邮箱地址和账号对应关系的攻击者可以精心构造一个和该账号邮箱地址不同,但经过Unicode大小写转换后相同的邮箱地址,来接收该账户的密码重置邮件。

渗透测试实战——多网段多场景靶机入侵实战
安全知识

渗透测试实战——多网段多场景靶机入侵实战

1329517 14

这次小弟准备了3个靶机,分别跨3个不同网段,2台Linux、一台win2008,攻击者分别逐步入侵拿权限、代理、完成全部入侵(因为小弟是在工作笔记本上搭的环境,笔记本电脑性能有限,故仅仅3台3层网段,其实原理都是一样的,请见谅)。

浅谈ATT&CK对提升主机EDR检测能力的探索
安全知识

浅谈ATT&CK对提升主机EDR检测能力的探索

1340493 0

ATT&CK是今年国内安全行业的一个备受瞩目的火热概念,很多组织和厂商发布了文章阐释各自对于它的理解,甚至连不少甲方单位也开始关心起ATT&CK,不仅向安全厂商咨询其在这方面的研究成果,似乎也有意将其当做衡量厂商产品能力的一个维度。

谈谈log4j的反序列化
安全知识

谈谈log4j的反序列化

1189949 1

最近不是爆出了一个log4j的反序列化吗,看到大师傅们的交流,我就想试着自己分析分析,顺便挖挖log4j中有没有自带的pop gadgets可以利用。

下一座圣杯——2019
安全知识

下一座圣杯——2019

1299944 1

今年笔者挑选的方向注定是个红海;初创公司要谨慎进入,因为必然会直面大厂发起的凶猛竞争。

基于Chromium内核的Edge多个漏洞分析
安全知识

基于Chromium内核的Edge多个漏洞分析

1307533 2

在本文中,我将介绍如何在该浏览器中挖到3个不同的bug,总共拿到了40,000美元奖励。此外我还是首位提交有效bug的研究人员,对此我自己也感到非常荣幸。