不乱于心,不困于情。
不畏将来,不念过往。如此,安好。

web安全 第9页

【红队】AD权限配置错误导致的五大权限提升路径-seo优化_前端开发_渗透技术

【红队】AD权限配置错误导致的五大权限提升路径

hush阅读(264)赞(0)

导语:DACL(自主访问控制列表)是Microsoft Active Directory中最强大、也最容易被误解的组件之一。每个AD对象(用户、组、OU甚至域根)都携带包含DACL的安全描述符。当管理员错误配置这些ACE时,攻击者可以滥用它...

封号:从白帽到

封号:从白帽到"孤胆英雄"的崩塌之路

hush阅读(238)赞(0)

导语:一位匿名安全研究员,从拥有 MSRC 合法账户的”奉公守法白帽”,到 GitHub、GitLab 双平台连遭封禁的”网络通缉犯”,只用了不到两个月。Nightmare-Eclipse 的...

StubZero:Google Cloud生产环境RCE漏洞,奖金148,337美元-seo优化_前端开发_渗透技术

StubZero:Google Cloud生产环境RCE漏洞,奖金148,337美元

hush阅读(257)赞(0)

导语:一个调试端点的信息泄露,最终演变为Google Cloud生产环境的完整远程代码执行攻击链。三天后,类似漏洞再次出现。这位研究员用两次报告、累计148,337美元的奖金,证明了Stubby RPC调用链在Google安全模型中的核心地...

豪掷500亿却叫停工程师用 Code:AI成本危机敲响警钟-seo优化_前端开发_渗透技术

豪掷500亿却叫停工程师用 Code:AI成本危机敲响警钟

hush阅读(234)赞(0)

导语:当一家公司豪掷500亿美元与AI公司合作,却在半年后叫停工程师使用其产品,你会怎么看?是战略调整,还是成本失控?这件事告诉我们,AI的代价可能比想象中更贵——贵到连该平台这样的巨头都开始算账了。 一、从蜜月到分手:该平台与该平台 Co...

kn-live-dbg:一个形似调试器的Windows内核级 live debugging 神器-seo优化_前端开发_渗透技术

kn-live-dbg:一个形似调试器的Windows内核级 live debugging 神器

hush阅读(262)赞(0)

导语:当你需要在Windows系统上研究内核行为时,第一反应大概是掏出WinDbg。但你有没有想过——如果有一个工具,看起来像调试器,实际上却是一个轻量级的内核级内存浏览器,那会是什么体验?kn-live-dbg就是这个答案。它用内核驱动绕...

Telegram协议设计致命缺陷:可以实现无视代理追踪-seo优化_前端开发_渗透技术

Telegram协议设计致命缺陷:可以实现无视代理追踪

hush阅读(264)赞(0)

导语:VPN换了、IP变了、应用重启了——你以为Telegram的连接记录就此断开了?错了。独立安全机构Symbolic Software(符号软件)最新技术审查证实,Telegram的MTProto协议存在一项根本性设计缺陷:它在网络层明...

安全圈的狼来了:那些

安全圈的狼来了:那些"高危"漏洞为何最终用不上

hush阅读(262)赞(0)

导语:这年头,当个安全运维,不光要修漏洞,还得学会辨别——哪些漏洞是真正的威胁,哪些只是厂商用来刷KPI的。 一、NGINX连曝”高危”,结果呢? 上周,NGINX连续披露了两个让人心跳加速的漏洞:CVE-2026-...

NGINX 再曝 0day RCE:这次我慌不慌?-seo优化_前端开发_渗透技术

NGINX 再曝 0day RCE:这次我慌不慌?

hush阅读(313)赞(0)

导语:早上刷到这条消息的时候,我手心微微出汗——我手上跑着好几个 NGINX 反代,全是默认配置,5 月 21 日刚爆出 nginx-poolslip 0day,攻击者可以远程代码执行,没有认证,没有补丁。我第一反应是:要凉了? 一、0da...