Web 缓存欺骗:在意想不到的地方发现漏洞
漏洞描述 漏洞针对 https://redacted.com/anynonexisting URL 端点的 Web 缓存欺骗攻击。 通过操控缓存机制,未经授权的用户可以访问敏感的个人身份信息 (PII...
骨哥说事公众号首发地
漏洞描述 漏洞针对 https://redacted.com/anynonexisting URL 端点的 Web 缓存欺骗攻击。 通过操控缓存机制,未经授权的用户可以访问敏感的个人身份信息 (PII...
背景介绍 国外一名白帽子(Bharat Singh)在渗透测试过程中发现一处 IDOR 漏洞,该网站因为未验证请求正文中的用户输入,从而导致可以获得超级管理员的访问权限,让我们开始今天的故事分享。 漏...
背景介绍 随着 AI 大语言模型的火爆,其安全性也受到了安全人员的关注。最近国外一位安全研究人员将目前 AI Prompt 可能存在的安全风险进行了梳理,并贴心的整理成了 PDF,让我们一起来看看文档...
背景介绍 某白帽正在测试一个私邀项目,而在第二天,该网站添加了一些新功能,而白帽获得了这些新功能的优先测试权,让我们来看看究竟发现了哪些有趣的事情。 其中一个功能是一个书签,允许保存指向同一站点上撰写...
背景介绍: 本次故事来自国外一位名叫Shubham Bhamare 的白帽子,如何在受害者不知情的情况下将任意无主手机号码添加到我的个人Facebook账户中?白帽小哥凡尔赛的说这非常简单!废话不多说...