小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI
沙丘2.0供应链泄露

多个npm包因账户接管遭攻击,恶意代码被添加至package.json。Vercel确认未受影响,已重置缓存并通知受影响客户,正在调查中。

沙丘2.0供应链泄露

Vercel News
Vercel News · 2025-11-24T13:00:00Z

作者在Bugcrowd的漏洞赏金计划中发现了一个未认证的存储型XSS漏洞,攻击者可通过修改页面内容创建伪造登录页面,窃取用户凭证,可能导致账户接管及更严重的攻击。文章详细记录了漏洞的发现与利用过程。

我如何在一个公开的 Bug 奖励计划中发现关键 XSS

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-08-14T04:22:36Z

文章介绍了零点击 ATO 测试方法,作者利用 Burp Suite 测试网站的重置密码功能,发现攻击者与受害者的哈希值相同,可能导致账户被接管。文中强调了测试过程中的注意事项和免责声明。

通过可重复使用的密码重置令牌实现零点击 ATO

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-08-11T04:12:25Z
Lovense被告知其性玩具应用程序泄露了用户邮箱,但未进行修复

Lovense的性玩具应用程序存在安全漏洞,用户邮箱被泄露。安全研究员BobDaHacker发现可以通过用户名生成邮箱地址并接管账户。尽管Lovense承诺修复,但问题仍未完全解决,修复进展缓慢,尤其对公开用户名的用户构成危险。Lovense表示将推出更新以解决这些问题。

Lovense被告知其性玩具应用程序泄露了用户邮箱,但未进行修复

The Verge
The Verge · 2025-07-29T22:07:51Z

证书颁发机构e-Tugra存在严重安全隐患,包括管理工具使用默认密码和可注册新账户的漏洞,可能导致个人信息泄露和账户被接管。这些问题反映出其安全实践的不足,需引起重视。

另类的漏洞挖掘思路 | 挖掘证书颁发机构的安全问题

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-07-27T04:00:00Z

GitLab社区版和企业版近期发现严重安全漏洞,攻击者可实现账户接管。公司已发布补丁修复十个缺陷,部分漏洞CVSS评分超过8.0,建议用户立即升级以确保安全。

GitLab 曝高危漏洞组合:攻击者可实现完全账户接管

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-06-12T06:27:49Z

网络安全研究人员发现,攻击者利用开源框架TeamFiltration对微软Entra ID用户发起账户接管攻击,影响超过8万个账户。攻击者通过微软Teams API和AWS服务器进行用户枚举和密码喷洒,获取特定资源的访问权限。该工具可用于数据渗出和后门植入,攻击活动主要来自美国、爱尔兰和英国。这一事件表明网络安全工具可能被滥用,导致账户入侵和敏感数据泄露。

开源工具TeamFiltration被滥用,超8万微软Entra ID账户遭定向攻击

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-06-12T03:11:00Z
什么是账户接管(ATO)?

在当今互联的世界,网络犯罪分子不仅攻击大公司,还针对个人用户和金融系统。账户接管(ATO)是常见手段,黑客通过窃取登录凭证获得未授权访问,导致敏感数据被盗或欺诈。防止ATO需多层防御措施,如多因素认证、强密码和员工培训等。保持警惕和增强防御是保护安全的关键。

什么是账户接管(ATO)?

DEV Community
DEV Community · 2025-05-09T07:49:04Z

安全专家发现一种新型“双击劫持”漏洞,利用双击操作进行点击劫持和账户接管,几乎影响所有大型网站。该漏洞绕过现有防护,攻击者通过时间差实现恶意重定向。建议网站所有者禁用关键按钮,浏览器应采纳新标准以防此类攻击。

新的“DoubleClickjacking”漏洞可绕过网站的劫持保护

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-01-02T03:46:14Z

Salt Security的研究人员发现,像Hotjar和Business Insider这样的网站存在跨站脚本漏洞,这可能会暴露敏感数据,并允许攻击者冒充合法用户。他们警告说,其他网站可能也存在类似漏洞,使数百万用户面临账户被接管的风险。网站管理员在实施OAuth时需要谨慎,以防止此类攻击。

OAuth+XSS组合拳,数百万Web账户或将易主

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2024-07-30T03:25:26Z

Imperva的《2024年API安全状态报告》强调了API安全的重要性,因为API调用在互联网流量中扮演着重要角色。与API相关的安全事件每年给全球企业造成750亿美元的损失,其中银行和在线零售行业的API调用量最高。账户接管(ATO)等攻击利用了API认证漏洞。影子API、已弃用的API和未认证的API构成了重大风险。建议定期审计、更新和升级API,并建立强大的监控系统以减轻这些风险。

网络威胁攻击者”盯上了“API

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2024-03-20T03:20:48Z
  • <<
  • <
  • 1 (current)
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码