Day 13: Visible error-based SQL injection — Zero to Hero Blind Injection — Portswigger 不安全 10 months ago 文章介绍了一个SQL注入漏洞的利用过程,通过分析跟踪cookie的响应和构造payload,成功提取了数据库中管理员用户的密码并登录。
RTL-SDR Blog Review of the HydraSDR 不安全 10 months ago HydraSDR 是一款基于 Airspy R2 设计的即将发布的软件定义无线电设备,在 PCB 布局、RF 前端和散热管理方面有所改进,并采用 USB-C 接口和更好的屏蔽效果。尽管设计相似且兼容 Airspy 软件,但 HydraSDR 在灵敏度和屏蔽性能上略胜一筹。然而,在 HDR 模式下 Airspy 表现更优。两者售价分别为 189 美元和 169 美元。此外,HydraSDR 和 Airspy 之间存在知识产权纠纷。
MCP检查器出现高危安全漏洞 可远程执行任意代码并获得完全访问权(附更新) 不安全 10 months ago 人工智能公司 Anthropic 的 MCP 检查器项目被发现存在高危漏洞,攻击者可利用该漏洞远程执行任意代码并完全控制主机。漏洞源于默认启用的无验证 HTTP 服务器监听 6277 端口。修复版本已发布,请开发者及时更新以避免风险。
The TechBeat: The GTM Singularity: Why Sales Will Never be the Same Again (7/2/2025) 不安全 10 months ago 这篇文章介绍了HackerNoon平台上的多篇文章摘要,涵盖技术趋势、AI应用、区块链创新、云安全、数据工程等领域,并提到了HackerNoon与Sia Foundation的合作项目。
RisingAttacK 攻击让 AI “看到”你想让它看到的内容 不安全 10 months ago 研究人员开发了一种名为RisingAttacK的新技术,能够通过最小的图像修改有效操纵所有广泛使用的人工智能计算机视觉系统,使其看到不同的内容。
如何一眼定位SQL的代码来源:一款SQL染色标记的简易MyBatis插件 不安全 10 months ago 文章介绍了一款基于MyBatis的SQL染色标记插件,通过在SQL中添加注释标记(如statementId、pFinderId等),帮助快速定位和排查线上SQL问题。该插件支持SELECT、INSERT、UPDATE、DELETE等多种语句,并允许用户自定义附加信息,适用于分布式跟踪和慢SQL分析等场景。
美国卫生部称《自然》是垃圾科学,全面取消订阅《自然》期刊 不安全 10 months ago 美国多个联邦机构终止了对Springer Nature旗下期刊的订阅,称其为“垃圾科学”。卫生部长Kennedy Jr.批评知名医学期刊被制药行业控制,并威胁禁止科学家在这些期刊发表论文。
Vercel's v0 AI Tool Weaponized by Cybercriminals to Rapidly Create Fake Login Pages at Scale 不安全 10 months ago 威胁行为者利用Vercel的v0生成式AI工具制作仿冒登录页面进行网络钓鱼攻击。攻击者通过简单文本提示快速生成钓鱼网站,并利用Vercel基础设施托管仿冒资源以增加信任度并逃避检测。这种工具使低技能攻击者也能轻松创建高质量的钓鱼网站,进一步推动了AI在网络钓鱼中的应用。
确实是虚惊!微软悄悄更新博客澄清用户量减少4亿 现在重新变成14亿 不安全 10 months ago 微软澄清Windows用户量减少4亿为虚惊,修订数据至14亿不变。过去三年用户零增长或因PC销量放缓及智能手机普及。
Telegram推出用户向订阅频道付费投稿(广告) 未成功发布或提前删除则退款 不安全 10 months ago Telegram 推出付费投稿功能,广告主可向频道投放广告并支付费用,若投稿被拒或24小时内删除可退款。该功能为广告交易提供担保服务,目前仅限Premium订阅用户使用。
春秋云境 Initial 不安全 10 months ago 文章描述了一次渗透测试过程:通过扫描和漏洞利用获取初始权限并提权获得第一部分Flag;随后内网扫描发现存活主机并利用永恒之蓝漏洞攻击获取第二部分Flag;最后通过域控攻击抓取管理员Hash并反弹Shell获得完整Flag。
Cloudflare测试AI付费抓取功能 AI公司必须付钱才能抓取网站内容(附网站开通方法) 不安全 10 months ago Cloudflare 开始测试 AI 爬虫付费抓取功能,允许网站和 AI 公司注册后按次收费或免费访问内容。网站可控制爬取权限及定价,AI 公司需支付费用以获取授权。该功能目前面向少数网站开放测试。
谷歌推出Chrome紧急更新v138.0.7204.97修复已经被黑客利用的高危漏洞 不安全 10 months ago 谷歌发布Chrome紧急安全更新修复高危漏洞CVE-2025-6554,该漏洞已被黑客利用可窃取敏感数据。
12306 余票监控工具:支持 飞书、企业微信、Bark推送、Telegram、Email 通知[Windows] 不安全 10 months ago 文章介绍了一款12306余票监控工具,支持飞书、企业微信、Bark推送等通知方式。该工具为命令行式Windows程序,也可通过Node.js在Linux或macOS上运行。开发者强调其仅用于余票监控,无抢票功能。