• Apache 发布了另一个 Log4j 版本 2.17.1,修复了 2.17.0 中新发现的远程代码执行 (RCE) 漏洞,编号为 CVE-2021-44832。在今天之前,2.17.0 是 Log4j 的最新版本,被认为是最安全的升级版本,但现在这个建议已经演变。 
  • Mirai恶意僵尸软件现在利用Spring4Shell漏洞来感染脆弱的网络服务器,并合并在一起用作进行DDoS(分布式拒绝服务)攻击的肉鸡。Spring4Shell是一个关键的远程代码执行(RCE)漏洞,被追踪为CVE-2022-22965,影响Spring框架,一个广泛使用的企业级 icon
  • 功能能力安全(capability-safe)的语言(如Rust)可以最大限度地减少甚至防止Log4j漏洞发生。在本文中讨论围绕Log4j漏洞的两个问题:它会对用户提供的字符串进行字符串插值。它会访问网络,而没有人意识到它可能会这样做。(这是能力安全 icon
  • 向HTTP请求添加代理的情况有很多,例如为了安全性或匿名性。但是在任何情况下,Java 库(通常)都会使添加代理变得复杂。在 Java 中执行 HTTP 调用没有简单的内置解决方案。我们将使用 icon
  • 近日,Spring Cloud Function 官方测试用例曝光了 Spring Cloud Function SPEL 表达式注入漏洞,可利用该漏洞通过注入 SPEL 表达式来触发远程命令执行。Spring Cloud Function 是一个基于 Spring Boot 的函数 icon
  • 在较高级别上,匿名凭证通过将身份验证分为两个阶段来支持无身份识别验证: 令牌颁发和去身份验证。在令牌颁发阶段,客户端通过经过身份验证的通道联系服务器以发送令牌。服务器签名并将其发送回。然后,在无身份识别验证(或令牌赎回)阶段,客户端使用匿名通道提交数据并使用此令牌的变异形式而 icon
  • vxunderground已经发现了第一个 Log4J 蠕虫,它是一个自我传播的 Mirai 机器人。可以在此处下载 Log4J Mirai 蠕虫的汇总了样本:https: //vx icon
  • SIEM 代表安全、信息和事件管理( Security, Information, and Event Management.)。SIEM 技术将日志数据、 icon
  • Google 已针对 Chrome 99 发布了紧急安全更新,以解决已被公开利用的漏洞。CVE-2022-1096并被认为是高严重性的安全漏洞。是V8 JavaScript 和 WebAssembly 引擎中的类型混淆错误。  该漏 icon
  • 这是一个用 Java 编写的身份验证提供程序, Keycloak、Auth0 / Firebase Auth / AWS Cognito 的开源替代品。该项目为应用程序添加了安全登录和会话管理。适用于流行语言和前端框架的社区支持 SDK,例如 Node.js、Go、Python、Re icon
  • 直接上结论:如何从Http的标头X-Forwarded-For(简称XFF)中寻找“真实客户端 IP 地址”?请使用IP地址列表中最右侧的 IP。XFF 标头中最左边的 IP 通常被认为是“最接近客户端”和“最真实”的,但它很容易被欺骗。不要将它用于任何与安全相关的事情。 < icon
  • Merry Maker是一个旨在检测是否存在数字窃取机的解决方案,由两位目标安全开发人员@cawalch和@ebrandel建立。 从根本上说,Merry Maker实现了三个关键过程。 通过保存网站提供的代码以及测试交易产生的网络 icon
  • 欢迎来到 2021 年十大(新)网络黑客技术,这是PortSwigger年度社区支持的最新迭代,目标是确定去年发布的最重要的网络安全研究。倒序如下: 10 - 通过嵌套解析器对 XSS 进行模糊测试对于像 XSS 这样的古老话题,很容易认为你已经知道这一切,并 icon
  • Apache Gobblin:本地凭证披露漏洞: 在 Apache Gobblin 中,Hadoop 令牌被写入一个临时文件,该文件对类 Unix 系统上的所有本地用户可见。这会影响版本 <= 0.15.0。用户应更新至解决此问题的版本 0.16. icon
  • 锁定文件是依赖清单的“编译”版本。它指定安装的每个依赖项的确切版本。一个好的锁文件格式递归地指定依赖关系的所有依赖关系。一些锁文件还为依赖二进制文件或源指定了一组允许的 SHA 哈希值(请参阅后面的文章,哪些锁文件支持这种额外的特异性级别)。例如,在 Python 中,Pipfile icon
  • Stripe 是世界上最大的支付处理商之一。该公司的主要产品是 Stripe Payments API,开发人员可以使用它轻松地将支付功能嵌入到他们的应用程序中。由于 Stripe 的规模,它们是支付欺诈和网络犯罪的一大目标。Andrew Tausz 是 Stripe icon
  • 软件物料清单 (SBOM) 正成为一项至关重要的安全要求,它可以在软件在整个供应链中移植时实现可见性。组织必须立即采取行动,建立一项重要的新能力:SBOM 管理。目前,行业领导者采用的最佳实践是为应用程序的每个交付或部署版本生成软件材料清单SBOM,生成并管理软件的物料清单 (SBO icon