The Bug Behind the Delete Button: How I Found a Critical IDOR 不安全 1 week 4 days ago Antonio Rivera作为安全研究员,在测试一网络应用时发现Broken Object Level Authorization漏洞。他通过创建多个账户并分析请求数据,最终识别出该漏洞,并强调手动测试的重要性。
The Bug Behind the Delete Button: How I Found a Critical IDOR 不安全 1 week 4 days ago 安全研究员Antonio在测试Web应用时发现Broken Object Level Authorization(BOLA)漏洞。通过创建多个账户并观察数据流动,在尝试用户删除请求时发现跨账户操作漏洞。此经历强调了手动测试和攻击思维的重要性,并提醒自动化工具可能遗漏问题。
Breaking the "KPMG CTF 2025 Hardest Mobile Challenge": A Deep Dive into VaultPass v2 不安全 1 week 4 days ago 文章描述了作者通过分析VaultPass_v2.apk APK文件,发现Firebase配置错误和硬编码凭证,成功绕过身份验证并获取隐藏的flag的过程。
UART Shell Privilege Escalation - KPMG CTF 2025 Writeup 不安全 1 week 4 days ago 该挑战要求从UART接口提取flag,需先启用开发者模式以获取权限。通过分析错误提示并测试命令,发现devmode功能可实现权限提升。最终成功读取flag并完成挑战。
CVE-2025–10585: The Chrome V8 Zero-Day You Need to Patch Today ⚔️️ 不安全 1 week 4 days ago Google修复了Chrome V8引擎的零日漏洞CVE-2025–10585,该漏洞可能导致远程代码执行。建议用户立即更新浏览器以应对风险。
#1: Command Injection: A Complete Guide. 不安全 1 week 4 days ago 命令注入是一种安全漏洞,允许攻击者在服务器上执行任意操作系统命令。当应用程序将用户输入直接嵌入系统命令时,攻击者可插入恶意指令,导致潜在风险。
“How I Bank $1k+ a Month Finding Bugs Everyone Ignores” 不安全 1 week 4 days ago 文章讲述了一位安全研究人员从追逐高调漏洞转向关注看似无趣的信息泄露问题的经历。通过寻找API密钥、配置错误和开发文件等信息,他成功发现漏洞并获得赏金。这种方法不仅改变了他的研究方式,也带来了实际收益。
“How I Bank $1k+ a Month Finding Bugs Everyone Ignores” 不安全 1 week 4 days ago 作者分享了从追逐高调漏洞转向关注低关注度但高价值的信息泄露(如暴露源代码、API密钥)的经验,并通过发现金融公司测试站点的安全问题获得赏金的故事,展示了转变安全研究思路的重要性。
Understanding Spamhaus and Its Role in Email Security 不安全 1 week 4 days ago Spamhaus是一个国际非营利项目,通过维护多个黑名单(如SBL、XBL)帮助过滤垃圾邮件和网络威胁。它被广泛用于保护邮件系统免受滥用,并影响邮件送达率。企业需注意保持良好的发送习惯、身份验证和列表管理以避免被列入黑名单。
17. My Favorite Bug Classes (and Why They Work) 不安全 1 week 4 days ago 这篇文章分享了作者作为漏洞赏金猎人和网络安全爱好者的经验,探讨如何通过系统性方法发现和利用常见漏洞类别来获得收益,并通过实际案例展示了如何将小问题转化为重大成果。文章适合零基础读者,并提供了持续学习的资源。
Advanced OAuth Secrets Leads To Account Takeover(ATO) 不安全 1 week 4 days ago OAuth是一种允许第三方应用在不共享密码的情况下代表用户访问资源的框架。其核心组件包括授权服务器、客户端应用、授权码和访问令牌。通过令牌交换机制实现用户身份验证和资源访问控制。然而,配置错误或攻击(如CSRF和开放重定向)可能导致敏感信息泄露或账户接管(ATO),严重威胁用户安全。
iPhone 17 Pro 首日即现划痕;传 OpenAI 联手立讯做 AI 硬件;2025 年搞笑诺贝尔出炉 | 极客早知道 不安全 1 week 4 days ago 当前环境出现异常,需完成验证后才能继续访问。
How I got access into National Testing Agency(NTA) and Achieved Full Database Access 不安全 1 week 4 days ago 作者于2024年4月发现印度国家考试机构NTA的一个子域名使用Laravel框架,并通过目录遍历访问到.env文件,获取了数据库敏感信息。随后向CERT-In报告该漏洞并获确认。
Accessing Employee GitHub SSH Key 不安全 1 week 4 days ago 作者通过回顾之前的渗透测试报告,在整理旧数据时发现了一个被遗忘的关键漏洞,并成功利用该漏洞进行攻击。
Active Directory Security Tip #7: The Tombstone Lifetime 不安全 1 week 4 days ago Active Directory中的Tombstone lifetime(TSL)决定了删除对象的保留时间,默认值为60天,Windows 2003 SP2后改为180天。此设置影响备份有效性、数据恢复及域控制器复制。建议将旧环境更新为180天以增强数据恢复能力。
WisPaper:搜、问、读,陪你一起搞科研的专业Agent 不安全 1 week 5 days ago 文章介绍了由复旦大学团队开发的AI学术工具WisPaper,旨在帮助研究人员高效检索和阅读外文文献。该工具支持智能搜索、精准翻译及核心总结功能,可快速定位高质量文献并提取关键内容,提升科研效率。
The Secret Life of Subdomains : From Takeover to $$$ Bounties 不安全 1 week 5 days ago 文章探讨了子域名在网络安全中的重要性及其潜在价值。黑客通过发现和利用被遗忘或未受保护的子域名进行攻击或漏洞挖掘。企业往往忽视这些隐藏的网络资源,导致安全风险增加。文章还介绍了如何通过漏洞赏金计划负责任地报告和利用这些子域名来赚取收益,并提供了相关工具和案例分析。
Hunting Threats in the Software Supply Chain: A Practical Guide 不安全 1 week 5 days ago 文章探讨了供应链攻击的威胁与策略,指出攻击者通过破坏企业依赖的第三方软件或服务来绕过传统安全措施。常见攻击手段包括恶意软件包、篡改开发者工具及利用更新机制。文章还分析了多个APT组织的供应链攻击案例,并强调了检测与防范的重要性。