浅谈Flask cookie与密钥的安全性
安全知识

浅谈Flask cookie与密钥的安全性

181112 0

几星期之前我的一个小伙伴声称他构造了一个“绝对无法绕过的”登录表单。正如我所料,他说的有一定道理,代码看上去的确非常安全,不存在SQL注入、XSS漏洞,这种实现非常完美,直到我注意到他使用的密钥(secret key)为“CHANGEME”。

360代码卫士助D-LINK修复多个高危漏洞附技术分析
安全知识

360代码卫士助D-LINK修复多个高危漏洞附技术分析

145931 0

近期,360企业安全集团代码卫士团队安全研究人员发现友讯(D-LINK)公司旗下产品系列 DIR-619、DIR-605 系列路由器的两个高危安全漏洞(CVE-2018-20056和CVE-2018-20057),并第一时间向友讯公司汇报,协助其修复漏洞。

iPhone FaceTime 通话漏洞预警
安全资讯

iPhone FaceTime 通话漏洞预警

811501 1

近日,360CERT监测到iPhone FaceTime 通话出现隐私泄露漏洞。该漏洞允许攻击者在被害者接听 FaceTime 通话前,获得被害者音频,造成用户隐私泄露。

HEVD池溢出分析
安全知识

HEVD池溢出分析

134406 0

HEVD是一个Windows内核漏洞训练项目,里面几乎涵盖了内核可能存在的所有漏洞类型,非常适合我们熟悉理解Windows内核漏洞的原理,利用技巧等等

【缺陷周话】第20期:无符号整数回绕
安全知识

【缺陷周话】第20期:无符号整数回绕

141944 0

代码审计是使用静态分析发现源代码中安全缺陷的方法,能够辅助开发或测试人员在软件上线前较为全面地了解其安全问题,防患于未然,已经成为安全开发生命周期 SDL 和 DevSecOps 等保障体系的重要技术手段。

Kutaki恶意软件绕过网关窃取用户凭证
安全知识

Kutaki恶意软件绕过网关窃取用户凭证

159207 0

这是一个恶意软件在用户眼皮底下进行攻击的案例。虽然Kutaki窃密软件使用的反沙箱和反调试技术略显落后,但不要小看它。它对未硬件化虚拟机及其他一些分析工具具有很好的对抗性。可以绕过很多常规的检测手段。

安恒月赛mycard exp编写及详细分析
安全知识

安恒月赛mycard exp编写及详细分析

157916 0

昨天做了这道题没做出来,看了wp却只有思路没有exp,于是自己又捣鼓了一天写出了详细的程序分析和exp编写,适合新手一起学习.建议边调试边阅读.

无符号Golang程序逆向方法解析
安全知识

无符号Golang程序逆向方法解析

412847 2

在去年的inctf2018中,出现了一道Go语言编写的进程通信逆向题,本文仅针对该题涉及到的无符号Go语言恢复信息问题进行详细讨论。

鑫哥木马劫持超60家网吧及9所大学的电脑
安全知识

鑫哥木马劫持超60家网吧及9所大学的电脑

214160 2

近期360互联网安全中心监测到一款网络劫持木马在众多网吧及大学的机房中大范围传播。该木马在2018年9月开始在国内传播,会利用篡改网络设置、劫持客户端网络数据、监控QQ聊天等方式窃取用户的隐私。

北邮中学生网安杯2019 web解题记录
安全知识

北邮中学生网安杯2019 web解题记录

283022 4

这次看到别人发的网安杯,看了一眼,因为是代码审计的题目,感觉很有意思,在做题的时候感觉学到了很多实用的tips,虽然官方wp写的很详细,但是我还是厚着脸皮来跟大家分享下我的做题思路。

pwnable.kr alloca详细分析
安全知识

pwnable.kr alloca详细分析

170941 8

最近在刷pwnable.kr [Rookiss],题目都好用意思,其中一题alloca虽然分值不高,但分析过程很值得学习。

JavaScript侧信道时间测量
安全知识

JavaScript侧信道时间测量

176393 6

最近因为需求,需要测量JavaScript单个函数的执行时间,但由于精度问题,遇到了各种各样的问题,在此做简单记录。

船新版本的Exchange Server提权漏洞分析
安全知识

船新版本的Exchange Server提权漏洞分析

263379 6

最近我看了一份来自于ZDI的文章(CVE-2018-8581的技术细节及其利用方式),其中详细介绍了一种通过HTTP使用NTLM向攻击者进行交换身份验证的方法。但我认为漏洞的危害不止于此,我们还可以将其与NTLM中继攻击相结合,使得用户可以低权限(任意拥有邮箱的用户)提权到域管理员。