web安全

Chockmans12 小时前
安全·web安全·网络安全·网络攻击模型·安全威胁分析·春秋云境·cve-2025-49113
春秋云境CVE-2025-49113摘要:本文详细复现了 Roundcube Webmail 远程代码执行漏洞 CVE-2025-49113。该漏洞影响 1.5.10 之前版本及 1.6.11 之前的 1.6.x 版本,由于 `_from` 参数未经验证导致 PHP 对象反序列化,允许已认证用户执行任意代码。文章从靶场环境搭建开始,逐步演示了利用公开 PoC 脚本、执行命令获取 flag 并验证结果的完整过程,为安全研究人员提供实战参考。
Latticy6 小时前
web安全·网络安全·渗透测试
vulnhub系列靶机-mrRobot[22:36:32] 200 - 504KB - /intro[22:36:37] 200 - 158B - /license
白猫不黑9 小时前
网络·学习·安全·web安全·网络安全·黑客技术
网络安全/信息安全专业学习路线与入行指南:从大学到岗位的完整规划对于网络安全/信息安全专业的本科生而言,毕业时达到“能够胜任初级安全岗位”的水平是核心目标。具体来说,你需要具备以下能力:
其实防守也摸鱼10 小时前
开发语言·前端·人工智能·学习·安全·web安全
Codex破局:前端组件秒级生成的技术文章大纲简述前端开发中组件开发的痛点(重复、耗时、一致性差),引出AI代码生成工具(以Codex为代表)如何带来“秒级生成”的可能性,点明本文探讨的核心:技术原理、实践路径与未来展望。
白猫不黑12 小时前
运维·网络·web安全·网络安全·信息安全·渗透测试
从运维到网络安全:转行优势、路径与薪资前景全解析在数字化转型浪潮下,网络安全的重要性日益凸显,人才缺口持续扩大。与此同时,许多拥有扎实IT基础的运维工程师开始思考职业发展的新方向。运维转行网络安全,并非从零开始,而是一次基于深厚技术底蕴的“战略升级”。本文将深入剖析运维工程师转行网络安全的独特优势、可行路径,并对两个领域的薪资水平、职业前景进行全方位比较,为您的转型决策提供清晰蓝图。
网安蟹佬霸13 小时前
网络·算法·安全·web安全·开源·密码学·哈希算法
密码学安全实战:从加密原理到哈希破解的完整攻防指南【提示】 本文所有技术内容仅用于授权测试、安全研究和学习目的。未经授权对他人系统进行密码破解或攻击属于违法行为。请务必在合法授权范围内进行操作,遵守《网络安全法》《数据安全法》《个人信息保护法》等相关法律法规。文中涉及的攻击技术仅供防御研究使用。
0xBADCODE14 小时前
前端·后端·python·安全·web安全·网络安全·flask
Flask SSTI读SECRET_KEY+伪造Session:税务系统渗透全流程{{config.SECRET_KEY}}注入读密钥→itsdangerous伪造admin session
石头猫灯1 天前
网络·数据结构·安全·web安全
WordPress wp2shell 漏洞链完整拆解流程这是近十年来WordPress Core首个被确认在野外利用的预认证RCE漏洞链。整套攻击链由两个漏洞组合而成:
网安蟹佬霸1 天前
前端·网络·安全·web安全·网络安全·开源
OSINT开源情报收集实战:从信息搜集到资产测绘(2026最新万字保姆级指南)在网络安全攻防对抗中,"知己知彼,百战不殆"这句话被诠释得淋漓尽致。无论是渗透测试前的攻击面梳理,还是红队评估中的目标画像,亦或是威胁情报团队追踪APT组织,OSINT(Open Source Intelligence,开源情报)都是第一步,也是最关键的一步。据统计,一次完整的红队评估中,约70%的有效漏洞和入侵路径都来源于前期OSINT阶段发现的暴露面与泄露信息。
Latticy1 天前
web安全·网络安全·内网渗透·内网
vulnhub系列靶机-Matrix-Breakout2下载地址:https://www.vulnhub.com/entry/matrix-breakout-2-morpheus,757/
猫咪宝妖1 天前
安全·web安全
【信息安全工程师】第2章 网络安全法律与标准第2章 网络安全法律与标准信息安全法律法规:信息安全法律体系、安全法规、安全政策信息安全标准:信息安全标准体系、标准化组织、信息安全标准
数据知道1 天前
网络·安全·web安全·网络安全
网络安全实战:漏洞扫描器对比——Nessus、OpenVAS、Nuclei 实战评测在渗透测试的项目周期里,有一个环节既让人爱,又让人恨,那就是“漏洞扫描”。爱它,是因为它确实能像收割机一样,快速收割掉那些低垂的果实——那些未打补丁的系统、弱口令的数据库、配置错误的服务器。对于大型资产的梳理,它是效率的王者。
Latticy1 天前
web安全·网络安全·渗透测试·vulnhub靶机
vulnhub系列靶机-Raven2靶机地址:https://download.vulnhub.com/raven/Raven2.ovanmap 192.168.113.138/24
吴声子夜歌2 天前
安全·web安全·密钥管理
网络安全——密钥管理密钥是密钥算法在对信息进行加解密变换时所使用的秘密参数,是密码系统安全的核心要素,需强化安全管理。密钥管理涵盖内容广泛,虽有时与“密码管理”混用,但其内涵更聚焦于密钥全生命周期的关键问题,而密码管理通常指向更宽泛的范畴(如密码政策制定、密码测评等)。密钥管理的核心研究对象覆盖密钥从生成到销毁的全流程,具体包括密钥生成、分配协商、保护存储、更换注入、吊销销毁等关键环节。密码管理政策则聚焦密码管理的法规制度层面,典型如我国《中华人民共和国密码法》;密码测评是对密码产品的安全性、合规性开展评估,以验证其安全效能
猫咪宝妖2 天前
网络·安全·web安全
【信息安全工程师】网络与信息安全理论第一天 网络与信息安全理论 网络与信息安全概述 1.1 信息安全的研究方向与现状 目前,信息安全的研究包含密码学、网络安全、信息系统安全、信息内容安全、信息对抗等方向。网络空间是所有信息系统的集合,是互联网、工业互联网、物联网、车联网、社交网的集合,是人类活动的新空间。网络空间安全的核心是信息安全。网络空间安全学科是研究信息的获取、存储、处理等领域中信息安全保障问题的一门学科。
数据知道2 天前
网络·安全·web安全·网络安全
网络安全实战:服务指纹识别——Banner、协议探测、版本漏洞关联在渗透测试的早期阶段,我们经常会遇到这样一种尴尬的局面:通过端口扫描,我们拿到了一份长长的清单,上面密密麻麻地列着 80, 443, 22, 3306, 8080 等端口号。这就像是一个拿到了敌人基地建筑图纸的指挥官,虽然知道哪里有门、哪里有窗,但完全不知道门后坐着的是严阵以待的特种兵,还是毫无防备的炊事班。 端口号只是表象。80 端口不一定就是 Apache,它可能是 Nginx,可能是 IIS,甚至可能是某个奇怪的 Go 语言自写 Web 服务器;22 端口不一定就是标准的 OpenSSH,它可能是
数据知道2 天前
安全·web安全·网络安全
网络安全实战:子域名枚举工具链——Subfinder、Amass 与证书透明度的艺术在无数次的红队渗透与蓝队护网实战中,我见证过这样一个现象:防御者往往把城墙筑得高高的,主域名不仅部署了昂贵的 WAF,还接入了全天候的态势感知系统。只要你在主站 www.target.com 上有一点风吹草动,防御者的电话立马就会响个不停。
网安蟹佬霸2 天前
android·前端·网络·安全·web安全·网络安全·网安
CTF Web方向解题全攻略:从信息收集到getshell(附实战payload与脚本)CTF(Capture The Flag)竞赛是网络安全从业者与爱好者磨炼实战能力的主流形式,其中Web方向因知识面广、技巧组合多变、贴近真实业务场景,一直是参赛人数最多、区分度最高的方向之一。一篇Flag的获取往往不是单点突破,而是从信息收集、漏洞定位、利用链构造到权限维持的完整链条。本文系统梳理CTF Web方向的核心题型、通用Payload、自动化脚本与解题方法论,并配以实战案例,帮助读者建立从"打开题目"到"拿到Flag"的完整思维路径。
保密资质顾问说2 天前
运维·网络·经验分享·安全·web安全
网络安全等级保护与涉密信息系统集成资质的区别及选型分析等保测评与涉密信息系统集成资质是企业信息化合规中两个易被混淆的概念。本文基于《网络安全法》、等保2.0标准及保密行政管理相关法规,从保护对象、监管体系、建设要求、办理时机四个维度进行体系化对比,并给出企业选型判断逻辑与常见误区规避方法,为信息化合规建设提供可执行的参考框架。
网安蟹佬霸2 天前
android·安全·web安全·网络安全·黑客·网安·渗透测试·
Webshell免杀与检测实战:从一句话木马到加密流量Webshell是攻防对抗中最常见也最持久的阵地之一。攻击者拿到一个上传点或命令执行点后,第一反应往往是落一个Webshell保活;防守方做应急响应时,挖出每一颗Webshell并清理干净是收尾的关键动作。一方在变着法子绕过WAF、绕过查杀、隐藏流量,另一方在升级规则、上语义分析、做行为审计。这场对抗已经持续了十几年,至今没有一方能宣布彻底胜利。