内容选择
全部
内容选择
内容分类
  • 学堂
  • 博客
  • 论坛
  • 开发服务
  • 开发工具
  • 直播
  • 视频
  • 用户
时间
  • 一周
  • 一个月
  • 三个月
  • 黑盒漏洞扫描(系列六)

    有对应的漏洞类型,多对一的关系。每种漏洞类型,得有漏洞描述/漏洞利用场景/漏洞复现方式/漏洞修复方案,也就是需要一个漏洞文库,用于与规则关联,与工单关联,沉淀团队内的漏洞信息,给业务线做漏洞展示。 4.5 漏洞自动复测 SRC的漏洞复测可能需要人工参与,而DAST的漏洞都可以做自

    作者: 云言·云议
    发表时间: 2023-01-31 14:49:50
    147
    1
  • java反序列化漏洞及其检测

    但仅仅依靠以上信息不足以判断是否存在漏洞,还需要判断代码中是否有存在*执行链**的三方依赖。在java中,一般通过分析 pox.xml build.gradle 文件来分析是否包含有漏洞的组件。 2.2 黑盒漏洞扫描器检测 web漏洞扫描器检测原理和白盒工具不一样。 首先漏洞扫描器要解决的是识别出

    作者: alpha1e0
    发表时间: 2021-09-30 07:14:09
    3303
    0
  • 漏洞通告】VMware vCenter Server SSRF漏洞

    Server 组件存在 SSRF 漏洞的信息,暂未分配漏洞编号,漏洞威胁等级:高危。该漏洞是由于 h5-vcav-bootstrap-service 组件的 getProviderLogo 函数中未对 provider-logo 参数做校验,攻击者可利用该漏洞在未授权的情况下,构造恶意数据执行

    作者: 猎心者
    1698
    0
  • 漏洞感知

    的华为相关漏洞信息。通过建立包括云业务在内的所有产品和解决方案的公司级漏洞库, 以保证有效记录、追踪和闭环每个漏洞。同时华为云自己的安全运维团队通过自研在线 安全扫描工具,保证对漏洞进行监测,让华为云环境下的漏洞“无处可躲”,实现漏洞的 “可视化”。 在 PSIRT 漏洞收集的基础

    作者: jz
    发表时间: 2017-11-29 09:07:55
    9433
    0
  • ChangeVulScanPolicy 修改漏洞扫描策略 - API

    该API属于HSS服务,描述: 修改漏洞扫描策略接口URL: "/v5/{project_id}/vulnerability/scan-policy"

  • ShowVulScanPolicy 查询漏洞扫描策略 - API

    该API属于HSS服务,描述: 查询漏洞扫描策略接口URL: "/v5/{project_id}/vulnerability/scan-policy"

  • 漏洞通告】Openssh权限提升漏洞 CVE-2021-41617

    和商业产品中。2、漏洞描述    近日,监测到一则Openssh组件存在堆溢出漏洞的信息,漏洞编号:CVE-2021-41617,漏洞威胁等级:中危。    该漏洞是由于Openssh在使用某些非默认配置时,未能正确对补充组进行初始化,在执行AuthorizedKeysCommand

    作者: 猎心者
    4072
    1
  • 【Goby】自动化漏洞扫描工具介绍、下载、使用、功能

    实战) 代理扫描 通过socket5代理,快速进入内网,开启内网渗透(支持Pcap及socket两种模式) pcap模式:支持协议识别和漏洞扫描,不支持端口扫描; socket模式:支持端口扫描协议识别以及漏洞扫描扫描速度慢。 ​编辑 6.3、漏洞利用 对风险资产进行批量验证

    作者: 黑色地带(崛起)
    发表时间: 2023-02-16 15:12:52
    60
    0
  • 漏洞补丁存在性检测技术洞察

    的小版本很高,实际漏洞已经修复的情况,又导致了漏洞误报问题。 3、 漏洞补丁存在性检测技术有哪些应用场景? 给定某个存在漏洞的某版本开源软件源码/二进制文件,以及对应漏洞信息,检查它是否已经对该漏洞进行打补丁操作,从而消减对应文件检出的漏洞信息。 4、 漏洞补丁存下性检测技术方案

    作者: 安全技术猿
    发表时间: 2023-11-28 11:17:12
    71
    0
  • VSS漏洞扫描服务如何扫描具有复杂访问机制的网站漏洞

    4、查看扫描结果并下载扫描报告 扫描任务执行成功(域名的“上一次扫描结果”状态为“已完成”),我们就可以查看扫描结果并下载扫描报告。在该域名所在行的“上一次扫描结果”列,单击扫描得分;在扫描任务详情界面,查看扫描结果;单击右上角的“下载报告”按钮,将网站扫描报告下载到本地,查看详细的扫描结果。

    作者: gentle_zhou
    发表时间: 2022-11-29 12:40:56
    157
    0
  • 代理服务器批量检测工具,支持socks5,socks4,http,多线程检测速度暴快!

    代理服务器批量检测工具,支持socks5,socks4,http,多线程检测速度暴快! 工具使用c++编写:支持ipv4及ipv6代理服务器。支持http https socks4及socks5代理的批量检测。支持所有windows版本运行! 特别注意:检测网址,必须是HTTP的如(http://www

    作者: yd_251506935
    发表时间: 2024-09-06 09:00:08
    108
    0
  • 华为云漏洞扫描学习心得

    在使用漏洞扫描工具之前先查阅了华为云DevOps的相关资料,我了解到到DevOps 的本质,DevOps从本质来讲只是倡导开发运维一体化的理念(MindSet)。这个理念的提出是为了解决很多企业面临的转型挑战,也就是将业务数字化,并且缩短数字化业务上线的周期,快速试错,快速占领市

    作者: yd_224593525
    405
    1
  • 黑盒漏洞扫描(系列一)

    台上提供扫描能力,由QA自行开启。QA比较反感无感知的漏洞扫描,而且还用了QA的cookie,所以一定要站在QA角度 考虑QA的感受。QA并不想在测试的时候有较多的其他请求,所以不能实时同步扫描。QA也不想自己测完了,还要等待很长时间的安全扫描,所以不能做定时收集与扫描。最好的方

    作者: 云言·云议
    发表时间: 2023-01-31 14:31:13
    142
    1
  • 黑盒漏洞扫描(系列四)

    减少无效扫描任务 端口指纹匹配,精准化扫描,不生产一些明显不会有结果的扫描任务,比如对着MySQL端口检测redis未授权。 在实践过程中,遇到的情况是端口指纹不明确,所以运营人员也不敢随便选二级指纹,很多情况都是规则没有选择具体框架/服务指纹,也就不管端口有没有指纹都扫描了,因

    作者: 云言·云议
    发表时间: 2023-01-31 14:41:17
    92
    1
  • 常见web漏洞——HTTP报头追踪漏洞

    攻击者可以利用此漏洞来欺骗合法用户并得到他们的私人信息。该漏洞往往与其它方式配合来进行有效攻击,由于HTTP TRACE请求可以通过客户浏览器脚本发起(如XMLHttpRequest),并可以通过DOM接口来访问,因此很容易被攻击者利用。防御HTTP报头追踪漏洞的方法通常禁用HTTP

    作者: shd
    2115
    2
  • BurpSutie拓展插件推荐-漏洞扫描插件

    (1)工具介绍 Log4j2 远程代码执行漏洞,BurpSuite 的被动扫描插件。支持准确提示漏洞参数、漏洞位置,支持多dnslog平台扩展,自动忽略静态文件。 使用过程中的体会是,被动式扫描比较方便,只需要先配置好dnslog地址,在一段时间后便可以直接查看漏洞检测结果,并且还可以根据需求自定义fuzz参数,可拓展性较高。

    作者: Vista_AX
    发表时间: 2023-07-21 08:37:08
    65
    0
  • 关于深信服SSL VPN漏洞安全预警

    起《公告丨深信服发布针对SSL VPN漏洞的整体修复方案》说明,提到某黑客组织通过非法手段控制部分深信服SSL VPN设备,并利用客户端升级漏洞下发恶意文件到客户端;本次漏洞为SSL VPN设备Windows客户端升级校验机制的缺失,该漏洞利用前提是必须已经获取控制SSL VPN

    作者: aprioy
    5171
    0
  • Uploadify在Struts2中的应用

    uploadify.swf uploadify.css cancel.png 步骤三:加入struts2的jar包、struts.xml ,在web.xml中加入struts2的FilterDispatcher过滤器。 --------------------------

    作者: 隔壁老汪
    发表时间: 2022-06-24 16:49:36
    274
    0
  • 扫描具有复杂访问机制的网站漏洞

    在该域名所在行的“操作”列,单击“扫描”。 在“创建任务”界面,根据扫描需求,设置扫描参数,如下图所示。关于扫描项的详细介绍,请参见创建扫描任务。 图6 创建扫描任务 设置完成后,单击“确认”,进入扫描任务页面。创建扫描任务后

  • 漏洞通告】VoIPmonitor 远程代码执行漏洞

    AMR。VoIPmonitor也能够将T.38传真转换为PDF。2 漏洞描述安全团队监测到一则VoIPmonitor组件存在远程代码执行漏洞的信息,漏洞编号:CVE-2021-30461,漏洞威胁等级:高危。该漏洞是由于未对用户输出做正确的过滤,攻击者可利用该漏洞在未授权的情况下,构造恶意数据执行如远程代

    作者: 猎心者
    1201
    0