小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI
沙丘2.0供应链泄露

多个npm包因账户接管遭攻击,恶意代码被添加至package.json。Vercel确认未受影响,已重置缓存并通知受影响客户,正在调查中。

沙丘2.0供应链泄露

Vercel News
Vercel News · 2025-11-24T13:00:00Z

作者在Bugcrowd的漏洞赏金计划中发现了一个未认证的存储型XSS漏洞,攻击者可通过修改页面内容创建伪造登录页面,窃取用户凭证,可能导致账户接管及更严重的攻击。文章详细记录了漏洞的发现与利用过程。

我如何在一个公开的 Bug 奖励计划中发现关键 XSS

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-08-14T04:22:36Z

文章介绍了零点击 ATO 测试方法,作者利用 Burp Suite 测试网站的重置密码功能,发现攻击者与受害者的哈希值相同,可能导致账户被接管。文中强调了测试过程中的注意事项和免责声明。

通过可重复使用的密码重置令牌实现零点击 ATO

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-08-11T04:12:25Z
Lovense被告知其性玩具应用程序泄露了用户邮箱,但未进行修复

Lovense的性玩具应用程序存在安全漏洞,用户邮箱被泄露。安全研究员BobDaHacker发现可以通过用户名生成邮箱地址并接管账户。尽管Lovense承诺修复,但问题仍未完全解决,修复进展缓慢,尤其对公开用户名的用户构成危险。Lovense表示将推出更新以解决这些问题。

Lovense被告知其性玩具应用程序泄露了用户邮箱,但未进行修复

The Verge
The Verge · 2025-07-29T22:07:51Z

证书颁发机构e-Tugra存在严重安全隐患,包括管理工具使用默认密码和可注册新账户的漏洞,可能导致个人信息泄露和账户被接管。这些问题反映出其安全实践的不足,需引起重视。

另类的漏洞挖掘思路 | 挖掘证书颁发机构的安全问题

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-07-27T04:00:00Z

GitLab社区版和企业版近期发现严重安全漏洞,攻击者可实现账户接管。公司已发布补丁修复十个缺陷,部分漏洞CVSS评分超过8.0,建议用户立即升级以确保安全。

GitLab 曝高危漏洞组合:攻击者可实现完全账户接管

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-06-12T06:27:49Z

网络安全研究人员发现,攻击者利用开源框架TeamFiltration对微软Entra ID用户发起账户接管攻击,影响超过8万个账户。攻击者通过微软Teams API和AWS服务器进行用户枚举和密码喷洒,获取特定资源的访问权限。该工具可用于数据渗出和后门植入,攻击活动主要来自美国、爱尔兰和英国。这一事件表明网络安全工具可能被滥用,导致账户入侵和敏感数据泄露。

开源工具TeamFiltration被滥用,超8万微软Entra ID账户遭定向攻击

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-06-12T03:11:00Z
什么是账户接管(ATO)?

在当今互联的世界,网络犯罪分子不仅攻击大公司,还针对个人用户和金融系统。账户接管(ATO)是常见手段,黑客通过窃取登录凭证获得未授权访问,导致敏感数据被盗或欺诈。防止ATO需多层防御措施,如多因素认证、强密码和员工培训等。保持警惕和增强防御是保护安全的关键。

什么是账户接管(ATO)?

DEV Community
DEV Community · 2025-05-09T07:49:04Z

安全专家发现一种新型“双击劫持”漏洞,利用双击操作进行点击劫持和账户接管,几乎影响所有大型网站。该漏洞绕过现有防护,攻击者通过时间差实现恶意重定向。建议网站所有者禁用关键按钮,浏览器应采纳新标准以防此类攻击。

新的“DoubleClickjacking”漏洞可绕过网站的劫持保护

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-01-02T03:46:14Z

Salt Security的研究人员发现,像Hotjar和Business Insider这样的网站存在跨站脚本漏洞,这可能会暴露敏感数据,并允许攻击者冒充合法用户。他们警告说,其他网站可能也存在类似漏洞,使数百万用户面临账户被接管的风险。网站管理员在实施OAuth时需要谨慎,以防止此类攻击。

OAuth+XSS组合拳,数百万Web账户或将易主

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2024-07-30T03:25:26Z

Imperva的《2024年API安全状态报告》强调了API安全的重要性,因为API调用在互联网流量中扮演着重要角色。与API相关的安全事件每年给全球企业造成750亿美元的损失,其中银行和在线零售行业的API调用量最高。账户接管(ATO)等攻击利用了API认证漏洞。影子API、已弃用的API和未认证的API构成了重大风险。建议定期审计、更新和升级API,并建立强大的监控系统以减轻这些风险。

网络威胁攻击者”盯上了“API

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2024-03-20T03:20:48Z
  • <<
  • <
  • 1 (current)
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
友情链接: MOGE.AI 九胧科技 模力方舟 Gitee AI 菜鸟教程 Remio.AI DeekSeek连连 53AI 神龙海外代理IP IPIPGO全球代理IP 东波哥的博客 匡优考试在线考试系统 开源服务指南 蓝莺IM Solo 独立开发者社区 AI酷站导航 极客Fun 我爱水煮鱼 周报生成器 He3.app 简单简历 白鲸出海 T沙龙 职友集 TechParty 蟒周刊 Best AI Music Generator

小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码