漏洞预警 | MetInfo最新版本爆出SQL注入漏洞
安全知识

漏洞预警 | MetInfo最新版本爆出SQL注入漏洞

155134 3

白帽汇监测到网络上出现了最新MetInfo的sql注入漏洞。该漏洞是由于攻击者可以绕过MetInfo的过滤sql注入恶意代码的函数,使得攻击者在前台就可以通过index.php页面的参数id进行SQL注入,并且直接获得管理员数据,接管整个CMS。

【缺陷周话】第5期 :越界访问
安全资讯

【缺陷周话】第5期 :越界访问

92981 1

360代码卫士团队推出“缺陷周话”系列栏目。每周针对 CWE、OWASP 等标准中的一类缺陷,结合实例和工具使用进行详细介绍,旨在为广大开发和安全人员提供代码审计的基础性标准化教程。

Not a fair game, Dice2win公平性分析
安全知识

Not a fair game, Dice2win公平性分析

109828 1

Dice2win是以太坊上异常火爆的区块链博彩游戏。号称“可证明公平的”Dice2win每日有近千以太下注额,总交易量仅次于etheroll。然而我们分析发现dice2win中所有游戏都存在漏洞,庄家可以操纵结果。

攻击者如何使用虚假浏览器更新攻击MikroTik路由器
安全知识

攻击者如何使用虚假浏览器更新攻击MikroTik路由器

116345 0

MikroTik是一家拉脱维亚公司生产的路由器和ISP无线系统,在过去几个月中,该产品一直在应对其操作系统存在的数个安全漏洞。通过最新的攻击方法,被感染的路由器可以向用户展示一个虚假的浏览器更新页面。

picoCTFのpwn解析
安全知识

picoCTFのpwn解析

290962 8

国庆期间得知了美国CMU主办的picoCTF比赛,出于最近做题的手感有所下降,借此比赛来复习下PWN相关的题型(题目的质量不错,而且题型很广,自我感觉相当棒的比赛)

从 Kekeo 到 Rubeus
安全知识

从 Kekeo 到 Rubeus

227347 0

Kekeo,是 Benjamin Delpy 继 Mimikatz 之后开发的另一个大项目,这个代码库集成了很多很赞的功能。

Struts2 漏洞exp从零分析
安全知识

Struts2 漏洞exp从零分析

138876 1

从零开始分析struts2代码执行exp,其中不但包括了struts2自己设置的防护机制绕过,还有ognl防护绕过。

ghostscript任意文件读写漏洞预警分析
安全资讯

ghostscript任意文件读写漏洞预警分析

121530 0

10 月 9号,Tavis Ormandy 通过公开邮件列表(hxxps://bugs.chromium[.]org/p/project-zero/issues/detail?id=1682) ,再次指出 ghostscript 的安全沙箱可以被绕过,通过构造恶意的图片内容,可造成任意文件读写。

剪贴板幽灵:币圈的神偷圣手
安全资讯

剪贴板幽灵:币圈的神偷圣手

162637 1

在2018年1月发表的《Android平台挖矿木马研究报告》中,我们已经介绍了挖矿木马,并对挖矿木马的产业现状,原理与危害做了详细阐述。报告中提及到此类木马已有转向攻击电子钱包的趋势。