How I Bypassed a Strict WAF Using SQL Injection Tricks 不安全 4 months 2 weeks ago 一位安全研究人员通过手动测试发现了一个隐藏在Cloudflare严格WAF背后的SQL注入漏洞。在测试API端点时,输入单引号导致结果消失且无错误提示,进一步测试显示HTTP响应异常。这种静默失败表明潜在漏洞存在,而自动化工具可能无法检测到此类问题。
“Day 5: SSRF — How I Hacked AWS Keys & Stole $15,000 in Cloud Credits” 不安全 4 months 2 weeks ago 三个月前发现SaaS公司API中的低严重性SSRF漏洞,通过内部端口扫描逐步获取AWS访问权限,窃取凭证并获得1.5万美元云信用额度,详细披露攻击链及代码片段。
“Day 5: SSRF — How I Hacked AWS Keys & Stole $15,000 in Cloud Credits” 不安全 4 months 2 weeks ago 三个月前发现一个低严重性的SSRF漏洞,从内部端口扫描升级为全面AWS访问、窃取凭证及获取1.5万美元云积分。作者详细揭示了攻击链并提供代码示例。
Unigame - 843,696 breached accounts 不安全 4 months 2 weeks ago 文章指出某服务在2019年发生数据泄露事件,影响843,700个账户,并建议用户立即更改密码、启用双重身份验证,并使用密码管理器保护账户安全。
Decoding OTP A Deep Dive into HOTP and TOTP Algorithms 不安全 4 months 2 weeks ago 文章介绍了一次性密码(OTP)及其两种常见算法:HOTP(基于计数器)和TOTP(基于时间)。HOTP通过递增计数器生成密码,而TOTP则依赖当前时间生成动态密码。两者在多因素认证、无密码登录、交易验证等领域广泛应用。文章还探讨了OTP的安全性、实现考虑及与现代身份管理系统的集成。
Introducing the OSINT Tool Selection Wizard 不安全 4 months 2 weeks ago 文章介绍了一个OSINT工具选择向导,通过回答几个问题(如调查对象、拥有的信息和目标),帮助用户快速从大量开源情报工具中找到最适合的工具。该向导基于OSINT Framework数据库,并提供专业工作流程建议。
GPT-5 也嫌弃表情符号了,还说它不再谄媚,少拍马屁 不安全 4 months 2 weeks ago GPT-5在智能对话、生成内容、跨模态处理等方面有所提升,但整体为渐进式优化而非革命性突破。其减少表情符号和谄媚行为,并对访问权限进行限制。
AI驱动的Cursor IDE易受Prompt-injection攻击 不安全 4 months 2 weeks ago AI代码编辑器Cursor中的CurXecute漏洞允许攻击者通过恶意提示注入远程执行代码,可能导致勒索软件和数据盗窃风险。该漏洞利用MCP协议连接外部资源,并已发布补丁修复。
破局大模型安全困局 可信华泰“可信+AI”前沿成果亮相ISC.AI 2025 不安全 4 months 2 weeks ago 可信华泰受邀参加第十三届互联网安全大会(ISC.AI 2025),展示了其在可信计算与人工智能融合领域的前沿成果,包括“DeepSeek安全可信一体机”和“kxmind大模型”,并探讨了可信技术在AI安全中的应用与未来发展。
Help to find the Chan 不安全 4 months 2 weeks ago 一个Reddit子版块r/deepweb致力于辟谣都市传说并分享Tor深网的真实信息。用户询问是否有巴西相关论坛讨论城市可能发生的大屠杀事件。
矛·盾 武器库 v3.2 |开箱即用的windows渗透测试工具包 不安全 4 months 2 weeks ago 该文章介绍了Pentest-Windows项目——一个专为渗透测试设计的Windows环境。支持多种虚拟机(如VMware、Parallels Desktop、VirtualBox)及架构(包括x64和Arm64),内置360多种分类工具(如信息收集、漏洞扫描、端口扫描等),适用于网络安全攻防研究与实践。
从上海要求三级系统现场打卡200小时谈低价测评 不安全 4 months 2 weeks ago 文章讨论了网络安全等级测评中存在的低价竞争问题,指出三级测评现场工作需200小时以上,人工成本远超两万元。低价导致服务质量下降、合规性存疑及人证不符风险。
欧盟议会重新提出有争议的法案 要求强制扫描所有应用程序的通信内容阻止CSAM 不安全 4 months 2 weeks ago 欧盟议会重新提出法案强制扫描应用通信内容阻止儿童性虐待材料传播,影响WhatsApp等端到端加密应用。法案若通过将在2025年执行,破坏加密体系。政府军方账户豁免。部分国家支持。
US confirms takedown of BlackSuit ransomware gang that racked up $370 million in ransoms 不安全 4 months 2 weeks ago 美国执法机构与多国合作摧毁BlackSuit勒索软件团伙的关键基础设施,缴获服务器等资产并接管其网站。该团伙曾以450多个实体为目标获取超3.7亿美元赎金。部分成员已转向新勒索软件Chaos。