全部安全开发新闻数码摄影汽车北京AIIT其他
  • 文章封面

    LiteLLM漏洞链:低权限用户即可接管AI网关服务器

    作者:黑白之道发布日期:2026-06-17 07:18:03

    导语:LiteLLM是一个广泛部署的开源AI网关,用于在统一的OpenAI兼容接口下代理调用100多个模型提供商。Obsidian Security近日披露,该代理存在一个严重漏洞链,仅需一个默认低权

    阅读全文
  • 文章封面

    微软365 Copilot致命漏洞:点击一次链接即可窃取企业数据

    作者:黑白之道发布日期:2026-06-17 07:18:03

    导语:微软365 Copilot企业版被发现存在严重漏洞链,攻击者只需发送一个指向合法微软域名的链接,用户点击一次即可被窃取 MFA 验证码、邮件内容、日历详情和机密文件。这个名为SearchLeak

    阅读全文
  • 文章封面

    最新版Shiro反序列化漏洞综合利用工具 ShiroAttack2 v5.1.1 | 功能依旧强大!

    作者:黑白之道发布日期:2026-06-17 07:18:03

    工具介绍ShiroAttack2一款针对 Shiro-550 漏洞的快速漏洞利用工具。作者:SummerSecShiro-550 为什么还能用2016 年的洞,到现在还能用。不是漏洞本身多高级,而是三

    阅读全文
  • 文章封面

    Binary Jiu-Jitsu:一个用道带系统学二进制漏洞利用的神奇网站

    作者:黑白之道发布日期:2026-06-17 07:18:03

    导语:学二进制漏洞利用,教材太干、CTF太散,有没有一个能把知识点串起来、让你像练武一样一步步升级的平台?有,Binary Jiu-Jitsu 就是干这事的。一、网站是什么Binary Jiu-Jit

    阅读全文
  • 文章封面

    使用 Claude AI 进行自动化渗透测试:自然语言驱动的全流程攻击链

    作者:黑白之道发布日期:2026-06-16 08:32:00

    导语:本文演示了一次几乎完全由自然语言驱动的端到端渗透测试。我们将 Claude Desktop 接入运行在 Kali Linux 上的模型上下文协议(MCP)服务器,把 AI 助手打造成了攻击安全副

    阅读全文
  • 文章封面

    GPT-5.5被曝越狱成功

    作者:黑白之道发布日期:2026-06-16 08:32:00

    导语:OpenAI刚刚发布GPT-5.5没多久,就有人跳出来说"越狱成功了"。这事儿吧,得从两边儿看——安全研究社区觉得这是对AI安全的正当挑战,但另一部分人担心这些手法会被恶意滥用。近日,这件事在X

    阅读全文
  • 文章封面

    如何对MCP服务器进行安全漏洞测试

    作者:黑白之道发布日期:2026-06-16 08:32:00

    导语:随着人工智能应用越来越广泛地使用模型上下文协议(Model Context Protocol,简称MCP)服务器,AI智能体得以处理文件、执行命令、获取敏感信息——但这些能力背后隐藏着巨大的安全

    阅读全文
  • 文章封面

    未授权RCE与认证绕过实战(CVE-2026-39808/CVE-2026-39813)

    作者:黑白之道发布日期:2026-06-16 08:32:00

    导语:2026年4月14日,Fortinet官方发布安全公告,同一天披露了两个CVSS评分高达9.1的FortiSandbox关键漏洞:CVE-2026-39808(未授权OS命令注入)和CVE-20

    阅读全文
  • 文章封面

    17岁印度少年用一网站,让2500万人集体 cosplay AI聊天机器人

    作者:黑白之道发布日期:2026-06-16 08:32:00

    导语:当所有人都在担心AI会取代人类,有个小伙子反其道而行——让人类来扮演AI。这事儿听起来挺离谱的,但三个月下来,已经有几千万人上瘾了。一、打开网站的那一刻,你就进入了这个玩笑这个网站叫 Your

    阅读全文
  • 文章封面

    Google高级搜索技巧:用Dork语法做信息搜集

    作者:黑白之道发布日期:2026-06-15 08:31:00

    导语:Google Dorking,也叫"Google黑客技术",是最实用却最被低估的被动侦察手段之一。通过几个特殊的搜索语法,你可以强迫Google变成一台精准的信息筛选器——从公开的社交媒体里找出

    阅读全文
  • 文章封面

    CVSS 10.0满分漏洞:Joomla JCE Editor未授权RCE(CVE-2026-48907)

    作者:黑白之道发布日期:2026-06-15 08:31:00

    导语:2026年6月13日,安全研究员ynsmroztas在Twitter上发布JoomlaSniper工具,公开披露Joomla内容编辑器(JCE)插件存在一个CVSS 10.0满分的未授权远程代码

    阅读全文
  • 文章封面

    50个文件上传绕过技巧,懂一半绝对高手!

    作者:黑白之道发布日期:2026-06-15 08:31:00

    在Web安全战场上,文件上传漏洞是攻击者突破防线的利刃。一、前端绕过体系1. 客户端检测突破// 原始检测函数functioncheckFile() {var ext = file.value.spl

    阅读全文
  • 文章封面

    400+ Arch Linux AUR包被劫持:Rust木马+ eBPF Rootkit供应链攻击分析

    作者:黑白之道发布日期:2026-06-15 08:31:00

    导语:本周,攻击者成功劫持超过400个Arch Linux用户仓库(AUR)软件包,通过篡改构建脚本植入Rust窃密木马及eBPF Rootkit,瞄准开发者的SSH密钥、GitHub令牌、浏览器会话

    阅读全文
  • 文章封面

    造出自复制 AI 蠕虫——自动扫描 CVE、利用漏洞、在网络中自行传播

    作者:黑白之道发布日期:2026-06-14 08:30:00

    导语:传统蠕虫依赖预设漏洞载荷工作,修补特定漏洞即可阻止传播。但当蠕虫学会自己"看公告、打补丁"时,游戏规则彻底改变——多伦多大学CleverHans Lab团队的最新研究,正在将这一假设变成现实。一

    阅读全文
  • 文章封面

    AI驱动的Nmap扫描

    作者:黑白之道发布日期:2026-06-14 08:30:00

    导语:网络侦察是渗透测试的第一步,而Nmap是这项工作的行业标准工具。但Nmap拥有上百个参数和选项,学习曲线陡峭。ShellGPT的出现彻底改变了这一局面——它能将自然语言直接转换为精确的Nmap命

    阅读全文
  • 文章封面

    Linux权限提升:利用NFS配置错误no_root_squash

    作者:黑白之道发布日期:2026-06-14 08:30:00

    导语:网络文件系统(NFS)是Linux系统中常用的共享存储方案,但一个配置疏忽可能导致整台服务器被控制。本文将演示如何利用NFS的no_root_squash选项,从普通用户权限提升到root权限。

    阅读全文
  • 文章封面

    Maigret:一键扒光全网账号,开源用户名侦察神器

    作者:黑白之道发布日期:2026-06-14 08:30:00

    导语:做渗透测试或OSINT调查时,最头疼的就是"只知道对方一个用户名,其他什么都不知道"。今天推荐一个开源工具Maigret,只需要一个用户名,它会自动在3000多个网站上帮你搜这个人有没有注册过账

    阅读全文
  • 文章封面

    把Claude Code变成你的AI漏洞赏金助手

    作者:黑白之道发布日期:2026-06-13 08:26:26

    导语:挖漏洞这件事,80%的时间都耗在了重复劳动上—— reconnaissance(侦察)、查payload、填验证清单。真正值得干的,是那些需要创造力、需要串联逻辑、需要"这漏洞还能怎么组合"的复

    阅读全文
  • 文章封面

    微软 Defender 0day 后,同一研究员再放 BitLocker 绕过漏洞 "GreatXML“

    作者:黑白之道发布日期:2026-06-13 08:26:26

    导语:你以为 BitLocker 加密就能保护你的数据?Nightmare Eclipse 用 GreatXML 告诉你:只要攻击者能碰一下你的电脑,即使全盘加密也形同虚设。物理接触攻击的最后一块遮羞

    阅读全文
  • 文章封面

    Edusrc | 我的第一个中危漏洞(捡漏洞)

    作者:黑白之道发布日期:2026-06-13 08:26:26

    本文由掌控安全学院 - zkaq -满心欢喜 投稿来Track安全社区投稿~ 千元稿费!还有保底奖励~(https://bbs.zkaq.cn)之前发过第一个漏洞这篇文章给各位分享一下我的第一个

    阅读全文
  • 文章封面

    WinLOLBIN-GT:超大型LOLBin行为数据集助力蓝队检测能力提升

    作者:黑白之道发布日期:2026-06-13 08:26:26

    导语:近日,安全研究社区发布了一项重要的开源成果——WinLOLBIN-GT数据集。该数据集包含超过1000万个标记的行为事件,专门用于训练机器学习模型以检测Windows系统中的LOLBin滥用行为

    阅读全文
  • 文章封面

    Patator一款聚合密码找回工具

    作者:黑白之道发布日期:2026-06-13 08:26:26

    在平时的学习中,我们需要用到暴力破解。Kali 中有很多优秀的暴力破解工具,如 Hydra、Medusa、Ncrack、Metasploit 模块、Nmap 插件等等。无论是哪种工具,都有自身的优点和

    阅读全文
  • 文章封面

    社交媒体"免费 Spotify 破解版"诱杀大批开发运维人员:ClickFix 手法投毒 Vidar 木马

    作者:黑白之道发布日期:2026-06-12 08:36:00

    导语:你以为只是在 TikTok 上点了个"免费 Spotify Premium"教程?你的电脑早已被悄无声息地种上了 Vidar 窃密木马。那些在个人设备上登录过公司 AWS 控制台、GitHub

    阅读全文
  • 文章封面

    Claude Fable 5 发布仅两天即被越狱:12万字符系统提示词泄露,栈溢出利用代码和毒品合成路线均可生成

    作者:黑白之道发布日期:2026-06-12 08:36:00

    导语:Anthropic 发布的 Claude Fable 5 被誉为"神话级"安全护栏,号称经过 1000+ 小时漏洞赏金测试无懈可击。两天后,同一个"神话"就被 Pliny the Liberat

    阅读全文
  • 文章封面

    海莲花APT组织劫持越南股票应用更新服务器,植入SPECTRALVIPER后门

    作者:黑白之道发布日期:2026-06-12 08:36:00

    导语:近日,ESET披露了一起精心策划的供应链攻击活动。APT组织OceanLotus(海莲花)成功劫持了越南合法股票应用FireAnt Metakit的更新服务器,在长达数月的时间里向特定投资者推送

    阅读全文
  • 文章封面

    微软紧急关闭近百个开源代码库:AI类项目遭投毒,窃取用户敏感数据

    作者:黑白之道发布日期:2026-06-12 08:36:00

    开源软件供应链投毒越演越烈,引发了这次极其罕见的响应措施,据悉攻击或与TeamPCP投毒行动有关。安全内参6月9日消息,根据网络安全研究人员的调查和微软的一份声明,微软已关闭GitHub上一批自家代码

    阅读全文
  • 文章封面

    Skills和MCP在漏洞挖掘中的作用是什么

    作者:黑白之道发布日期:2026-06-12 08:36:00

    前言昨天有师傅发了一篇文章,提到了 AI 做安全测试的 skills 可能限制大模型的发挥。• ai 与安全 https://mp.weixin.qq.com/s/QprduCLIsWhsF_Dw6K

    阅读全文
  • 文章封面

    他回来了:Nightmare Eclipse发布RoguePlanet零日打完补丁的Windows照样拿SYSTEM

    作者:黑白之道发布日期:2026-06-11 08:52:00

    导语:他回来了。2026年6月9日,与微软彻底闹翻的安全研究者Nightmare Eclipse(梦魇日食)在GitHub上注册了新账号MSNightmare,发布了针对微软Defender的新零日漏

    阅读全文
  • 文章封面

    针对微软Exchange的Ghost-Sender攻击正在野外被疯狂滥用

    作者:黑白之道发布日期:2026-06-11 08:52:00

    导语:伪造一封来自微软官方的账单邮件,或者冒充CEO给财务发指令——你需要什么?只需要一个Exchange Online租户域名,一台能联网的电脑,然后把这个域名填进发件人字段。这就是Ghost-Se

    阅读全文
  • 文章封面

    ServiceNow 确认 API 漏洞致客户数据遭未授权访问:已遭野外利用

    作者:黑白之道发布日期:2026-06-11 08:52:00

    导语:企业 IT 服务管理平台 ServiceNow 近日确认,攻击者利用其一个未加认证防护的 REST API 端点,直接查询客户实例数据库中的敏感表数据。目前已知攻击活动发生在 6 月 2 日至

    阅读全文
上一页下一页