2015年 第48周 微信公众号精选安全技术文章总览

    洞见网安 2015-11-30


    0x1 Sniffly: 利用HSTS和CSP嗅探浏览器历史纪录

    安全张之家 2015-12-02T20:39:12

    Example Image


    Sniffly: 利用HSTS和CSP嗅探浏览器历史纪录

    Web 安全 浏览器漏洞 信息泄露 CSP绕过 HSTS滥用


    0x2 百万物联网设备或因使用相同的密钥受到攻击

    安全张之家 2015-12-02T20:39:12

    Example Image


    百万物联网设备或因使用相同的密钥受到攻击


    0x3 手机怎样通过WiFi连接获取你的位置

    效率源 2015-12-02T17:19:40

    Example Image


    效率源技术工程师测试发现,目前,手机无故定位的情况普遍存在,即使关闭手机GPS定位功能,自己的位置信息仍能被


    0x4 联想系统更新中发现的两枚提权漏洞原理分析

    安全张之家 2015-11-29T21:02:55

    Example Image


    联想最新系统更新中发现了两个提权漏洞(CVE-2015-8109,CVE-2015-8110),本文详细分析了这两个漏洞的原理。第一个漏洞存在于联想系统更新的帮助系统中,攻击者可以通过浏览器实例继承管理员权限来提升账户权限。第二个漏洞是联想系统在创建临时管理员账户时使用了可预测的随机密码生成算法,攻击者可以根据账户创建时间预测用户名和密码,从而提升账户权限。这两个漏洞都允许攻击者从普通用户权限提升到管理员或SYSTEM权限。

    漏洞分析 权限提升 随机密码生成 UAC绕过 系统更新安全 CVE编号


    0x5 BBScan:信息泄漏批量扫描脚本

    安全进化论 2015-11-29T20:10:52

    Example Image


    BBScan是一款针对信息泄漏的迷你批量扫描脚本,适用于需要快速定位可能存在弱点的机器的企业。该脚本拥有小巧的规则字典,虽然字典大小有限,但确保了准确性和可利用性。BBScan可以自动扫描指定网络中的所有主机,误报率低。用户可以通过多种方式使用BBScan进行扫描,包括扫描单个域名、子网、txt文件中的所有主机或从文件夹中导入的主机。该扫描器不仅支持域名,还能自动解析URL。BBScan是从内部扫描器中抽离出来的,并提供了详细的安装和使用说明,包括如何设置子网掩码以适应不同规模的公司。脚本的开发者鼓励用户贡献有用的规则,并对脚本进行优化。

    漏洞扫描工具 网络安全自动化 Web应用安全 脚本工具 子网扫描 规则字典

    本站文章为人工采集,目的是为了方便更好的提供免费聚合服务,如有侵权请告知。具体请在留言告知,我们将清除对此公众号的监控,并清空相关文章。所有内容,均摘自于互联网,不得以任何方式将其用于商业目的。由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,本站以及文章作者不承担任何责任。