未经身份认证的远程攻击者通过发送特殊HTTP请求即可获取所有环境变量,其中包括MINIO_SECRET_KEY和MINIO_ROOT_PASSWORD,造成敏感信息泄露,最终可能导致攻击者以管理员身...
未经身份验证的远程攻击者通过发送特制HTTP请求造成栈溢出,覆盖canary,导致防火墙崩溃重启。
3CXDesktop App 部分版本在构建安装程序时,内嵌了攻击者特制的恶意代码,在程序安装时会执行恶意代码,并进一步下载恶意负载到目标环境中执行。
本报告主要探讨水利部、水利部直属单位以及地级市水利单位的网络安全需求。
数据安全、云原生安全以及AI在网络安全领域的应用,成为2023年产业主要热点方向。
当Spring Security使用mvcRequestMatcher配置并将"**"作为匹配模式时,在Spring Security 和 Spring MVC 之间会发生模式不匹配,最终可能导致身份认证绕过。
数据安全政策高需求遭遇防护能力的现实短板。
电子邮件服务器检索和处理电子邮件时(例如在预览窗格中查看电子邮件之前)会自动触发漏洞。
开源服务管理平台 Nacos在默认配置下未对 token.secret.key 进行修改,导致远程攻击者可以绕过密钥认证进入后台。
威胁狩猎体系则是构建“Defense”能力的重要力量。
可访问目标服务的攻击者利用此漏洞可能在服务提供方上执行恶意代码。
经过身份认证的本地攻击者可通过在目标系统上运行特制程序利用此漏洞来获得 SYSTEM 权限。
攻击者利用运维网管用户群体需求,搭建伪造的官网站点,诱使下载伪造的运维工具,实现对受害主机远程控制等窃密行为。
该漏洞的在野利用至少从2022年3月开始,攻击者后期以Ubiquiti-EdgeRouter路由器作为C2服务器,且攻击活动的受害者涉及多个国家。
该团伙针对金融、制造等行业进行大规模钓鱼,中招客户数量呈持续上升趋势。
Donot组织的攻击活动从去年年末就保持着较高的频率,这个趋势一直延续到今年。
近日,我们在对SideCopy组织进行持续追踪的过程,发现了一些比较有意思的样本。
政府部门仍是APT组织的首要攻击目标,其次是国防军事行业,与之相关的攻击活动非常活跃。
当疫情期间紧急应对的背景褪去,妥善处理健康码及背后大量数据或成为当务之急。
我们提出了第一个基于 AST 和保留语义的带有变量跟踪的反混淆方法,Invoke-Deobfuscation。能够准确识别并正确还原混淆后的脚本片段,确保反混淆后的脚本语法有效、语义不...
微信公众号