AnQuanKeInfo 司法部 网信办 工业和信息化部 公安部负责人就《关键信息基础设施安全保护条例》答记者问 ZONE.CI 全球网:2021年7月30日,国务院总理李克强签署第745号国务院令,公布《关键信息基础设施安全保护条例》(以下简称《条例》),自2021年9月1日起施行。日前,司法部、网信办、工业和 2023-11-133评论
AnQuanKeInfo 8月20日每日安全热点 - 百万物联网设备音视频监听开放 ZONE.CI 全球网:漏洞 VulnerabilityCVE-2021-34730: Cisco多款路由器存在远程命令执行及拒绝服务漏洞 https://tools.cisco.com/securi 2023-11-131评论
AnQuanKeInfo 域渗透:攻击活动目录从 0 到 0.9(二) ZONE.CI 全球网:域渗透:攻击活动目录从 0 到 0.9(一)什么是活动目录(Active Directory)? 域(Domain)域名(Domain name)林(Forests)功能级别( 2023-11-133评论
AnQuanKeInfo 反序列化入口PriorityQueue分析及相关Gadget总结 ZONE.CI 全球网:一、前言 最近分析了下Weblogic CVE-2020-14654和CVE-2020-14841的Gadget,里面都用到了PriorityQueue作为入口。在ysoser 2023-11-131评论
AnQuanKeInfo 浅谈云上攻防——Kubelet访问控制机制与提权方法研究 ZONE.CI 全球网:背景 本文翻译整理自rhino安全实验室:近些年针对kubernetes的攻击呈现愈演愈烈之势,一旦攻击者在kubernetes集群中站稳脚跟就会尝试渗透集群涉及的所有容器,尤 2023-11-134评论
AnQuanKeInfo NetGear 夜鹰 RAX40V2 设备与固件分析 ZONE.CI 全球网:0x01 前言 NetGear 厂商的路由器设备中,拆解开经常会带有UART 调试串口,并且以往的NetGear 设备UART调试口往往只需要正确的检测出UART引脚的类型,设 2023-11-132评论
AnQuanKeInfo 十三届全国人大常委会第三十次会议20日表决通过《中华人民共和国个人信息保护法》 ZONE.CI 全球网:前情提要:个人信息保护法(草案)征求意见 十三届全国人大常委会第三十次会议20日表决通过《中华人民共和国个人信息保护法》。个人信息保护法自2021年11月1日起施行。其中明确: 2023-11-132评论
AnQuanKeInfo Struts2-002 XSS漏洞浅析 ZONE.CI 全球网:一、原理(一)概述 参见官方通告,特定版本的Apache Struts中的 和 标签会引发XSS漏洞。读者范围 所有Struts 2开发者漏洞影响 客户 2023-11-131评论
AnQuanKeInfo Hackthebox-Pit靶机渗透笔记 ZONE.CI 全球网:目标IP:10.10.10.241 本机IP:10.10.16.12前言 本文主要想记录一下对HackTheBox靶机Pit的渗透过程,涉及以下知识点: 1.snmp和snmp 2023-11-134评论
AnQuanKeInfo 活动 | OSRC三周年,《你的选择》重磅上线! ZONE.CI 全球网:OPPO安全应急响应中心:https://security.oppo.com/cn/joinus活动简介 又是一个挖洞的不眠之夜, 那些可能困扰过你的问题, 欧001也遇到了。 2023-11-132评论
AnQuanKeInfo APT29—觊觎全球情报的国家级黑客组织(二) ZONE.CI 全球网:注:本篇报告内容较长,将分为上、中、下三篇发布,本文为中篇。 五、关联归因 攻击事件关联归因是APT组织追踪溯源过程中非常重要的环节,同时也是高级威胁事件调查的最终目的。当前复 2023-11-132评论
AnQuanKeInfo Rocket.Chat 远程命令执行漏洞分析 ZONE.CI 全球网:作者:0x4qE@知道创宇404实验室 0x01 简述 Rocket.Chat 是一个开源的完全可定制的通信平台,由 Javascript 开发,适用于具有高标准数据保护的组织 2023-11-132评论
AnQuanKeInfo 安全快讯23 | 网络犯罪分子创建了区块链分析工具 ZONE.CI 全球网:诈骗先知 刷单兼职被骗8万余元,起因是轻信点赞就能轻松赚钱 近日,有用户收到一条短视频点赞赚佣金短信,就随手添加了对方微信。刚开始,按照对方要求关注短视频账号,并将截图发给对方 2023-11-132评论
AnQuanKeInfo 尼日利亚CEO为了获得创业基金,竟招募勒索软件部署者 ZONE.CI 全球网:可能是受到勒索团伙LockBit 的启发,尼日利亚也有人蠢蠢欲动起来,他们用一百万美元招募黑客进行合作,尝试在其他公司服务器上部署勒索软件盈利。 但是由于他们的勒索技术和经验都 2023-11-131评论
AnQuanKeInfo Chrome-V8-CVE-2020-6468 ZONE.CI 全球网:这是一个关于v8的turbofan的漏洞,对于这种类型的漏洞一般poc都较难构造,这是笔者着手分析的第一个turbofan类型的漏洞,此时对turbofan只有浅显的了解,tu 2023-11-133评论
AnQuanKeInfo 简单免杀绕过和利用上线的 GoCS ZONE.CI 全球网:前言: Goby 可以快速准确的扫描资产,并直观呈现出来。同时经过上次 EXP 计划过后,PoC&EXP 也增加了许多。在实战化漏洞扫描后,对于高危漏洞的利用,不仅仅只在 wh 2023-11-134评论
AnQuanKeInfo 8月23日每日安全热点 - 最近对伊朗的袭击是由因陀罗组织策划的 ZONE.CI 全球网:漏洞 VulnerabilityCVE-2021-22029: VMware Workspace ONE UEM console安全更新 https://www.vmware. 2023-11-132评论
AnQuanKeInfo Electron的openExternal可控利用点分析 ZONE.CI 全球网:作者:rv0p111 & Wfox 一、前言 最近一直在进行有关Electron的研究,写这篇文章的目的主要是想记录针对Electron应用的一些攻击面研究。 在常见的Elec 2023-11-132评论
AnQuanKeInfo 探索DOM XSS一个trick的原理 ZONE.CI 全球网:前段时间P牛在他的星球发了一个XSS的小挑战(关于挑战的更多细节和解法见P牛的博客或者星球),我用的是DOM clobbering的方式完成。事后P牛给出了另一个trick,我 2023-11-135评论
AnQuanKeInfo Golang 的字符编码与 regexp ZONE.CI 全球网:作者:0x7F@知道创宇404实验室 0x00 前言 最近在使用 Golang 的 regexp 对网络流量做正则匹配时,发现有些情况无法正确进行匹配,找到资料发现 regex 2023-11-130评论
AnQuanKeInfo 祥云杯 By 天璇Merak ZONE.CI 全球网:Webezyii 网上现有的链子github <?php namespace Codeception\Extension{use Faker\DefaultGenerator; 2023-11-134评论
AnQuanKeInfo gomarkdown/markdown 项目的 XSS 漏洞产生与分析 ZONE.CI 全球网:前言 gomarkdown/markdown 是 Go 语言的一个流行模块,它旨在快速地将 Markdown 文档转化为 HTML 页面。而此次发现的漏洞,来源于作者在编写其语 2023-11-133评论
AnQuanKeInfo 一种基于模板的针对Android进程间通信的自动化Fuzzing方法 ZONE.CI 全球网:摘要 模糊测试fuzzing是一种通过向目标发送非预期输入并监控异常输出结果来发现crash的漏洞测试方法。我们此次目标是在安卓的IPC机制上进行fuzz,通过自动化fuzz来 2023-11-132评论
AnQuanKeInfo 第二届"祥云杯" WEB WP ZONE.CI 全球网:ezyii 考察点:就是一个找pop,找到一半队友说有现成的。https://xz.aliyun.com/t/9948#toc-6 (之后删了) <?php namespace 2023-11-134评论
AnQuanKeInfo 影像篡改与识别(一):胶片时代 ZONE.CI 全球网:现如今,影像篡改伪造已经越来越常见,一些恶意的行为所带来的安全问题也越来越严重,如何有效地鉴别影像真伪成为了一个迫切需要解决的问题。 2018年,一段川普鼓励比利时退出巴黎气候 2023-11-132评论