The Week in Vulnerabilities: Apple, Citrix Flaws Draw Threat Actor Interest 不安全 3 weeks 6 days ago 最近一周报告了787个漏洞,其中229个已公开PoC代码,利用率接近30%。关键漏洞包括WhatsApp设备同步授权问题、苹果ImageIO框架内存溢出等高危漏洞。安全团队需迅速修复以应对活跃攻击威胁。
Behind the Salesforce OAuth Drift Breach 不安全 3 weeks 6 days ago 最近几周,多家大型企业如Palo Alto Networks、Zscaler、Cloudflare和SpyCloud证实遭受了一系列网络攻击的影响。这些攻击始于Salesforce平台与第三方应用Drift的集成漏洞。攻击者通过获取OAuth令牌获得了合法访问权限,并进一步窃取云凭证等敏感信息。这一事件揭示了SaaS生态系统中第三方应用授权管理的潜在风险。
Gli U.S.A. offrono 10 milioni di dollari per tre cybercriminali russi 不安全 3 weeks 6 days ago 美国悬赏1000万美元缉拿三名俄罗斯网络犯罪分子,指控其受俄政府指使攻击全球380家能源公司。三人隶属俄联邦安全局,参与“Dragonfly”组织网络攻击活动,自2011年起利用鱼叉式网络钓鱼和Havex恶意软件实施跨国网络犯罪。
11 岁的《纪念碑谷》限免了,截止 2025/9/11 不安全 3 weeks 6 days ago 《纪念碑谷》是一款以艺术性和解谜著称的经典游戏,画面水准至今仍高。Windows版本于2022年发布,现Epic商店限时免费至2025/9/11。下周还将限免《纪念碑谷2》。
Identifying the Best Vulnerability Management Software 不安全 3 weeks 6 days ago 漏洞管理在当今网络安全中至关重要,涉及资产发现、扫描、风险排序及修复跟踪。工具如Qualys VMDR提供全面解决方案,并与SSO/CIAM系统集成。未来趋势包括AI预测、自动化威胁狩猎及云原生环境支持。
尼泊尔封禁包括Facebook、X/Twitter、YouTube等大多数社交平台和通讯工具 不安全 3 weeks 6 days ago 尼泊尔政府已开始封锁包括 Facebook、Instagram、WhatsApp 等在内的大多数社交媒体平台,要求这些平台在该国设立子公司以管理和删除内容。已正式注册运营的 TikTok 等少数平台可继续使用。尼泊尔希望通过法律确保社交平台及其用户对发布内容负责。
Data Resilience Reality Check: Why Most Organizations are Failing Their Own Audits 不安全 3 weeks 6 days ago 随着威胁加剧和法规变化,数据韧性已成为企业核心竞争力。尽管许多企业意识到不足并开始行动,但基本准备仍显薄弱。新兴攻击方式和复杂威胁要求企业重新审视并提升数据韧性能力以应对未来挑战。
谷歌因在Gmail中投放广告和使用Cookie跟踪用户 被法国监管机构罚款3.25亿欧元 不安全 3 weeks 6 days ago 法国监管机构因谷歌在Gmail中未经用户同意投放广告和使用Cookie跟踪用户,对其罚款3.25亿欧元。同时,电商网站Shein因类似问题被罚1.5亿欧元。
From YARA Offsets to Virtual Addresses, (Fri, Sep 5th) 不安全 3 weeks 6 days ago 文章介绍如何利用YARA工具检测恶意软件中的特定字节序列,并通过脚本将检测到的文件偏移量映射到PE文件的虚拟地址(VA),以便在调试器或反汇编工具中进一步分析代码行为。
VirusTotal Finds 44 Undetected SVG Files Used to Deploy Base64-Encoded Phishing Pages 不安全 3 weeks 6 days ago 研究人员发现了一种新型恶意软件活动,该活动利用Scalable Vector Graphics (SVG) 文件进行网络钓鱼攻击,伪装成哥伦比亚司法系统的官方页面。这些 SVG 文件通过电子邮件分发,并嵌入 JavaScript 有效载荷,以下载一个伪装的 HTML 页面,该页面模拟政府文件下载过程,同时在后台秘密下载 ZIP 文件。此外,针对 Apple macOS 系统的信息窃取器 Atomic macOS Stealer (AMOS) 也在通过破解版软件和 ClickFix 式策略传播,进一步威胁企业安全。
普联(TP-Link)发布警告有僵尸网络利用漏洞感染路由器并攻击Microsoft 365账户 不安全 3 weeks 6 days ago 普联(TP-Link)警告部分路由器存在漏洞被僵尸网络利用攻击Microsoft 365账号。受影响型号包括Archer C7和TL-WR841N/ND等。漏洞CVE-2025-50224和CVE-2025-9377分别允许窃取密码和远程执行代码。建议用户升级固件、重置路由器并更改密码以防范风险。
Your Domain, My Playground: Hijacking Your Link Previews 不安全 3 weeks 6 days ago 文章揭示了Firebase动态链接的安全漏洞:攻击者可利用该功能生成看似合法的短链接,并操控其元数据(如标题、描述和缩略图),使其看起来可信。尽管Google通过允许域名列表缓解了部分风险,但攻击者仍能绕过限制,在目标域名下创建恶意链接。由于这些链接不会出现在Firebase控制台中,域名所有者无法检测或撤销它们。这可能导致品牌滥用、网络钓鱼或其他诈骗行为。
Your Domain, My Playground: Hijacking Your Link Previews 不安全 3 weeks 6 days ago Firebase动态链接(FDL)的安全漏洞允许攻击者生成看似合法的短链接,并通过自定义元数据(如标题、描述和图片)伪装成可信内容。尽管Google引入了“允许域名”列表以限制重定向目标域,但攻击者仍可利用该功能创建看似来自受信任域的恶意链接。由于Firebase控制台无法显示通过API生成的链接,域名所有者无法监控或撤销这些恶意链接。此漏洞可能导致品牌滥用、诈骗或声誉损害。
☕ Web Cache Poisoning — How to Trick the Internet’s Memory and Serve Everyone Your “Special Recipe” 不安全 3 weeks 6 days ago 文章介绍了网络缓存中毒攻击(Web Cache Poisoning),解释了其原理及危害,并提供了识别和防御方法。攻击者通过利用HTTP头和无键参数注入恶意内容至缓存服务器,导致所有用户访问被污染资源。危害包括XSS漏洞、钓鱼攻击及品牌受损等。防御需严格控制缓存策略并验证输入数据。
☕ Web Cache Poisoning — How to Trick the Internet’s Memory and Serve Everyone Your “Special Recipe” 不安全 3 weeks 6 days ago Web Cache Poisoning是一种网络攻击手段,攻击者通过欺骗网站缓存存储恶意内容(如JavaScript或钓鱼链接),导致所有访问者获取被污染的内容。这种攻击利用缓存机制放大影响,危害包括跨站脚本(XSS)、钓鱼、品牌篡改等。防范措施包括验证请求头、设置私有缓存策略、过滤不受信任的参数等。
VulnHub CTF - Moria 1.1 不安全 3 weeks 6 days ago 通过对目标虚拟机的端口扫描、服务枚举和字典攻击,成功获取FTP访问权限,并通过目录遍历发现隐藏页面。利用提取的用户名和密码尝试SSH登录失败后,通过破解MD5哈希获得多个用户凭证。最终使用Ori用户的凭证登录SSH,并利用其私钥提升权限至root,成功获取flag。
10. Hunting for IDORs: The Most Underrated Vulnerability 不安全 3 weeks 6 days ago 文章探讨了IDOR(Insecure Direct Object References)漏洞的普遍性和严重性,并分享了作者作为网络安全爱好者和漏洞赏金猎人的经验。文章旨在帮助读者从零开始了解并掌握这一常见且高风险的安全问题。
10. Hunting for IDORs: The Most Underrated Vulnerability 不安全 3 weeks 6 days ago 文章介绍了IDOR(不安全直接对象引用)这一常见且高风险的网络安全漏洞,并通过实际案例说明其危害性。作者Abhijeet Kumawat分享了自己从零开始学习网络安全和参与漏洞赏金计划的经历,并强调识别和利用此类漏洞的重要性。
From image Upload to Workspace Takeover: Deconstructing a Critical Stored XSS Attack 不安全 3 weeks 6 days ago 攻击者通过上传伪装成图片的HTML文件并利用Dust平台的安全漏洞,成功获取管理员权限并控制整个工作区。该漏洞源于文件类型验证不足和同源托管问题,导致恶意脚本在管理员浏览器中执行。防范措施包括隔离用户内容、强制下载提示、验证文件真实类型及配置严格CSP策略。