unSafe.sh - 不安全
我的收藏
今日热榜
公众号文章
导航
Github CVE
Github Tools
编码/解码
文件传输
Twitter Bot
Telegram Bot
Search
Rss
黑夜模式
新型勒索软件HybridPetya可绕过UEFI安全启动 植入EFI分区恶意程序
HybridPetya勒索软件可绕过UEFI安全启动,在EFI分区植入恶意程序并加密数据。其利用CVE-2024-7344漏洞绕过安全机制,并结合Petya/NotPetya特性进行攻击。微软已修复相关漏洞,建议用户安装补丁并定期备份数据以防范威胁。...
2025-9-22 07:49:28 | 阅读: 0 |
收藏
|
玄武实验室每日安全 - buaq.net
hybridpetya
efi
安全
加密
绕过
利用Windows 11虚拟硬盘(VHDX)软腐败漏洞实现远程代码执行(CVE-2025-49683)
微软Windows 11中的虚拟硬盘(VHDX)存在软腐败漏洞(CVE-2025-49683),评分7.8高危。通过PowerShell脚本在特定位置引入字节级腐败,导致系统异常或远程代码执行。...
2025-8-3 07:49:53 | 阅读: 0 |
收藏
|
玄武实验室每日安全 - buaq.net
vhdx
corruption
49683
windows
httpx 1.7.0 远程拒绝服务漏洞:通过畸形
标签触发
ProjectDiscovery的httpx v1.7.0存在远程DoS漏洞,通过返回畸形<title>标签可触发崩溃。问题源于trimTitleTags函数中缺少边界检查导致切片越界。此漏洞影响自动化扫描工具,修复已提交。...
2025-6-26 07:49:32 | 阅读: 0 |
收藏
|
玄武实验室每日安全 - buaq.net
httpx
seclists
malformed
武器化PyPI包通过供应链攻击窃取Solana私钥:技术分析与防御建议
针对Solana开发者的供应链攻击利用恶意Python包“semantic-types”窃取加密货币私钥。该攻击通过转依赖和区块链外泄技术规避传统安全措施,并采用延迟激活策略增强隐蔽性。恶意软件利用猴子补丁技术实时拦截关键函数,在生成新密钥时捕获并加密私钥数据,并通过Solana区块链交易将其发送给攻击者。所有相关包仍活跃于PyPI,可能继续危害开发者环境。...
2025-5-31 07:49:32 | 阅读: 22 |
收藏
|
玄武实验室每日安全 - buaq.net
solana
malicious
semantic
pypi
攻击
AI ClickFix:利用ClickFix技术劫持计算机使用代理
文章探讨了ClickFix社会工程攻击如何针对AI系统,该技术通过欺骗用户点击按钮或执行恶意命令传播威胁,并已扩展至Linux和macOS系统。作者展示了如何利用JavaScript将恶意代码复制到剪贴板,并诱导AI执行这些代码。通过修改提示文本和按钮名称可提高成功率。文章强调需加强安全措施以防范此类攻击。...
2025-5-25 07:50:0 | 阅读: 18 |
收藏
|
玄武实验室每日安全 - buaq.net
clickfix
claude
clipboard
windows
ttps
none
文章详细介绍了BadUSB攻击的工作原理,从2014年Black Hat大会的起源到使用Arduino UNO和自定义HID固件的实际实现。攻击利用USB协议缺乏严格设备类型验证的漏洞,使USB设备伪装成键盘并注入恶意命令。文章还提供了有效载荷代码、固件烧录方法及防御策略,并附有演示视频链接。...
2025-5-25 07:49:31 | 阅读: 8 |
收藏
|
玄武实验室每日安全 - buaq.net
badusb
netsec
firmware
arduino
hid
LogoFAIL:系统启动期间图像解析的危险
Binarly Research团队发现UEFI固件中存在严重图像解析漏洞(LogoFAIL),影响所有主要设备制造商的x86和ARM设备。通过模糊测试发现这些漏洞,并展示了如何利用它们实现任意代码执行。攻击者可利用定制启动logo触发漏洞,绕过安全启动和Verified Boot等安全机制。...
2025-5-19 07:49:43 | 阅读: 1 |
收藏
|
玄武实验室每日安全 - buaq.net
logofail
firmware
dell
lenovo
dxe
电动汽车充电桩漏洞研究:固件提取与本地提权漏洞分析
文章研究了电动汽车充电桩的两个安全漏洞:通过JTAG工具提取固件发现多数设备缺乏保护措施;本地用户可通过脚本获取root权限。这些研究强调了漏洞披露的重要性,以减少潜在威胁并提升汽车行业安全性。...
2025-5-19 07:49:35 | 阅读: 12 |
收藏
|
玄武实验室每日安全 - buaq.net
firmware
automotive
jtag
security
charger
Invision Community 5.0.0 至 5.0.6 版本 customCss 远程代码执行漏洞
Invision Community 5.0.0至5.0.6版本中发现远程代码执行漏洞,攻击者可通过customCss方法注入并执行任意PHP代码。已发布补丁至5.0.7版本,并分配CVE-2025-47916编号。...
2025-5-17 07:50:0 | 阅读: 9 |
收藏
|
玄武实验室每日安全 - buaq.net
customcss
php
invision
47916
egidio
none
Ivanti Endpoint Manager Security Scan存在本地权限提升漏洞(CVE-2025-22458),攻击者可通过在ProgramData中插入恶意DLL,在计划任务运行时解压并加载,从而获取SYSTEM权限并实现持久化。...
2025-5-17 07:49:57 | 阅读: 14 |
收藏
|
玄武实验室每日安全 - buaq.net
vulscan
thu
tue
landesk
ldclient
CVE-2025-30072:Tiiwee X1报警系统因433MHz无线通信漏洞导致认证绕过
Tiiwee X1 报警系统因433MHz无线通信缺乏加密和密钥滚动机制,易受捕获重放攻击。攻击者可通过捕获信号并重放以绕过认证,建议停用该设备以避免风险。...
2025-5-17 07:49:55 | 阅读: 15 |
收藏
|
玄武实验室每日安全 - buaq.net
alarm
syss
tiiwee
sebastian
captured
漏洞链:预认证账户接管至永久后门访问
作者通过预认证账户接管漏洞,在预订应用中创建任意邮箱账户,并利用邀请功能逻辑缺陷将自己设为拥有者,实现永久后门访问。...
2025-5-13 07:51:18 | 阅读: 13 |
收藏
|
玄武实验室每日安全 - buaq.net
victim
invited
permanent
invitation
2025年5月12日网络安全周报:技术综述与最新威胁
近期网络安全动态包括Google在Chrome中使用AI检测钓鱼网站、SysAid On-Premise预认证RCE漏洞、iOS widget动画API滥用等技术细节。微软建议禁用Secure Time Seeding以避免日期问题;佛罗里达州加密后门法案失败;defendnot工具及Sword of Secrets硬件CTF挑战发布。...
2025-5-13 07:50:54 | 阅读: 3 |
收藏
|
玄武实验室每日安全 - buaq.net
windows
defender
sysaid
chrome
security
GitLab 存储型 XSS 漏洞带来 16,000 美元奖金
安全研究人员发现GitLab存在Stored XSS漏洞,利用Markdown渲染中的正则表达式绕过CSP,在问题评论等处注入任意JavaScript代码。该漏洞被报告后获得$16,000赏金。...
2025-5-11 07:49:56 | 阅读: 6 |
收藏
|
玄武实验室每日安全 - buaq.net
gitlab
security
漏洞
通过 Sharp4UserExec 指定 Windows 本地账户实现权限提升和降级
文章描述了通过Sharp4UserExec工具指定Windows本地账户实现权限提升和降级的方法,并指出当前环境出现异常问题,需完成验证步骤后才能继续访问相关服务。...
2025-5-5 07:52:19 | 阅读: 21 |
收藏
|
玄武实验室每日安全 - buaq.net
windows
biz
人工智能在供应链中的风险及管理
文章探讨了AI在供应链中的应用如何改变网络安全格局,指出第三方风险管理中因供应商快速集成AI而产生的潜在漏洞和数据共享风险,并建议通过持续监控、透明沟通和采用TPRM平台等措施应对这些挑战。...
2025-5-5 07:52:7 | 阅读: 8 |
收藏
|
玄武实验室每日安全 - buaq.net
security
风险
threats
utm
供应链攻击揭秘:恶意代码潜伏六年被发现
Sansec发现一起针对21个Magento扩展的供应链攻击事件,影响500至1, 1, 1, 1, 1, 1, 1, 1,...
2025-5-5 07:52:5 | 阅读: 23 |
收藏
|
玄武实验室每日安全 - buaq.net
sansec
backdoored
magento
php
LLM智能体的安全与隐私风险:九大威胁分析与案例研究
文章探讨了大语言模型(LLM)代理在安全与隐私方面的问题,包括幻觉、灾难性遗忘、误解、调优指令攻击、数据提取攻击、推理攻击、知识中毒、功能性操纵和输出操纵等风险与漏洞。这些威胁源于架构设计、训练数据质量及推理限制等因素。...
2025-5-3 07:49:59 | 阅读: 7 |
收藏
|
玄武实验室每日安全 - buaq.net
agents
llm
prompts
攻击
injection
从开放式重定向到账户接管:一次意外的旅程
作者通过子域名狩猎和端点模糊测试发现Open Redirect漏洞,并结合JavaScript实现账户接管(ATO)。...
2025-5-3 07:49:59 | 阅读: 7 |
收藏
|
玄武实验室每日安全 - buaq.net
sight
worried
漏洞
ato
自主AI代理的高级威胁模型:识别和应对九种核心安全威胁
生成式AI代理的自主操作引入新型安全威胁,涉及长期记忆、动态决策和工具集成。研究提出ATFAA框架,识别9类威胁,包括推理路径劫持、知识中毒及治理漏洞等,这些威胁具时间复杂性和跨系统传播性,需整体安全策略应对。...
2025-5-1 07:51:4 | 阅读: 2 |
收藏
|
玄武实验室每日安全 - buaq.net
agents
threats
memory
security
governance
Previous
1
2
3
4
5
6
7
8
Next