秘密-乌云漏洞表-零基础漏洞记录贴

Web安全实战入门:从OWASP Top 10漏洞到白帽子技能体系构建 Web应用安全是信息安全领域的核心基础,其本质在于理解网络协议、应用逻辑与系统交互中的信任边界。从原理层面看,漏洞源于对用户输入验证不足、会话管理缺陷或访问控制缺失,例如SQL注入通过拼接恶意查询破坏数据库完整性,XSS则利用浏览器对服务器内容的信任执行恶意脚本。掌握这些基础漏洞原理,不仅能提升系统安全防护能力,更是构建安全思维模型的关键。在工程实践中,通过DVWA等漏洞靶场进行手动实战,结合Burp Suite、Nmap等工具链,可系统化训练漏洞挖掘与验证能力。尤其对于初学者,遵循授权测试、最小影响等安全 阅读详情

秘密-乌云漏洞表-零基础漏洞记录贴

乌云平台暂停公告

7月20日上午消息,国内知名漏洞报告平台乌云今日出现无法访问,其后乌云发公告称,原因是官方正在进行升级。昨日,国内另一漏洞报告平台漏洞盒子宣布,暂停接受互联网漏洞与威胁情报。这意味着国内两大知名漏洞报告平台先后进入“暂停”状态,但具体原因尚不明确。

新浪科技第一时间致电联系了乌云社区负责人方小顿,但对方电话处于无人接听状态。

乌云是国内最知名的白帽子社区,所谓白帽子即正面黑客,这个群体会及时发现各互联网平台漏洞,并提交报告,在此之前会提醒对方修复。

乌云运营团队在官网声明中称,乌云及相关服务将进行升级,将在最短的时间内回归……不管是从前,现在,还是未来,我们都将坚持这么做下去。

乌云还在公告中强调:一直以来,乌云致力于让安全性作为用户选择产品的重要考量之一,促进企业更重视安全,让更多人重视安全关注安全,从而营造出更好的安全生态。

漏洞盒子公告

值得一提的是,乌云的公告与漏洞盒子的公告有相似之处,漏洞盒子在其公告中表示:近期,漏洞盒子管理团队将对互联网漏洞与威胁情报项目中的流程制度、规范等进行梳理。在改进的过程中,暂停该项目相关漏洞与威胁情报接受,新的流程将于近期上线。相信能够帮助’白帽子’与企业之间建立真正信任的关系。

虽然未明确说明,但外界认为两大漏洞报告平台的“暂停”和对外公告,可能与“袁炜事件”有关。

袁炜是互联网漏洞报告平台“乌云”上的一名白帽子。去年12月份,他在乌云提交了其发现的婚恋交友网站世纪佳缘的系统漏洞。在世纪佳缘确认、修复了漏洞并按乌云平台惯例向漏洞提交者致谢后,事情突然发生转折。

世纪佳缘在一个多月后以“网站数据被非法窃取”为由报警,4月份,袁炜被司法机关逮捕。在不久前的第四届网络安全大会上,袁炜的父亲发出公开信为儿子鸣冤,让袁炜的遭遇成为网络安全圈的热门事件。

关于袁炜被抓,坊间传出世纪佳缘“钓鱼”的说法,有人质疑为何世纪佳缘在向乌云和漏洞提交者致谢后的一个多月又突然报警。对此,世纪佳缘方面给出了回应:“自乌云通知公司网站存在漏洞至今,世纪佳缘从未获得过漏洞提交人的联系方式并与之取得联系。在警方披露调查结果前,世纪佳缘并不了解网站攻击者与漏洞提交者有何种关联。世纪佳缘报警是出于对用户隐私和公民信息安全的考虑,并不针对任何个人或组织。”

按照袁炜父亲在公开信中的描述,袁炜于去年12月3日下午发现世纪佳缘网站漏洞;当天晚上,他为了验证漏洞,又通过发现的漏洞浏览了世纪佳缘的部分数据,确认漏洞存在;次日上午,袁炜向乌云提交该漏洞,同一天乌云通知世纪佳缘;12月7日,在完成漏洞修复后,世纪佳缘在乌云平台确认漏洞的页面向该漏洞提交者表示感谢。今年1月18日,世纪佳缘向北京市公安局朝阳分局报案称数据被窃取;3月8日,袁炜被刑事拘留;4月12日,北京朝阳检察院以涉嫌非法获取计算机信息系统数据犯罪,批捕袁炜。

但世纪佳缘并不承认“钓鱼”的说法,并对表示感谢后一个月突然报警的行为,世纪佳缘CEO吴琳光则在知乎上解释称:“在漏洞修复过程中,我们发现有900多条有效数据被攻击者获取,出于对用户数据和信息安全的担忧,我们选择了报警。”他同时表示,“在警方披露调查结果之前,我们并不知道提交漏洞的白帽子和攻击者是同一个人。”

需要说明的是,“袁炜事件”后,白帽子平台的规则和规范开始再度引起关注,而且此事极有可能成为国内白帽子们的转择点。

一方面是对涉及个人数据的关注,以及白帽子行为的规范。另一方面则是白帽子群体的处境,因为从法律上来说,目前白帽子的行为并不受法律保护,处于灰色地带。

在袁炜被抓后,世纪佳缘一度成为了白帽子“公敌”,短短几天时间,又有多个世纪佳缘的漏洞在乌云上被公布。被激怒的白帽子们在用自己的方式表达对世纪佳缘的不满。

知名白帽子“猪猪侠”上周在乌云提交了一个关于世纪佳缘的漏洞,在说明中,他特意写道“如果厂商不愿意接受来自互联网的贸然测试,可在修复本漏洞后点击忽略该漏洞,并在厂商回复处留下‘请不要测试本公司,本公司将采取法律手段约束你们的测试行为,后果自负。’之后走国际黑名单惯例,不会再有人关注贵公司信息系统的安全风险。”讽刺意味十足。

目前进展来看,“袁炜事件”的走向、判罚等将成为白帽子群体和漏洞报告平台“命运”的关键节点。

~

网络安全学习,我们一起交流

~

学习笔记(三)信息搜集 渗透测试–信息搜集 1.搜集域名信息:注册、注册人信息,DNS服务器信息 #1 Whois:查询域名注册与否及详细信息(注册者姓名电话邮箱); Kali->whois example.com; 爱站工具网:https://whois.aizhan.com; 站长之家:https://whois.chinaz.com; #2 查询备案信息:国内网站需备案; ICP备案查询网:http://www.beianbeian.com; 天眼查:http//www.tianyancha.com 2.搜集敏感信息: 阅读详情

相关推荐

Mongodb操作与Java(四)MongoTemplate的使用

MongoTemplate的使用

A乐神的博客 3415

WooYun_Bugs(漏洞库)、Qingy安全漏洞库、佩奇PeiQi-WIKI-POC漏洞库、yougar0等漏洞

WooYun_Bugs(漏洞库)、Qingy安全漏洞库、佩奇PeiQi-WIKI-POC漏洞库、yougar0等漏洞库几10个G左右(如有侵权联系删除,分享资源仅用于教学和交流)

西门子PLC作为TCP客户端通信:TSEND_C/TRCV_C指令实战与状态机设计

在工业自动化与物联网系统中,TCP/IP通信是实现设备间数据交换的基础协议,其核心在于建立可靠的点对点连接与数据流传输。其工作原理基于客户端-服务器模型,通过三次握手建立连接,确保数据包的顺序与完整性。这项技术的工程价值在于打破了传统工控设备被动响应的局限,为实时数据主动上报、边缘计算集成提供了通用且灵活的解决方案。在工业物联网、设备远程监控、生产数据实时采集等场景中,TCP客户端模式使得PLC能够主动将产线状态、报警信息等关键数据推送至服务器或数据库,实现更及时的数据交互。本文聚焦于西门子S7-1200/

weixin_29194255的博客 309

乌云漏洞库与OWASP TOP 10

我最近在看乌云漏洞库: 可以看到别人的发现安全漏洞的姿势,很长知识。 我觉得乌云的这个模式比较牛,它像一个放大镜。同时它是一个平台,同时它还是一个链接。从它公开了的八万多个漏洞来看,姿势很多。乌云上汇聚了一批人,充满攻击性,创造性。 有没有WAF是一个重要的考量。 在web时代,是大开放的时代,也是搜索引擎的黄金时代,但是随着app的崛起,我们进入了数据岛的时代,搜索引擎式微式必然的,同样想利用搜索引擎获取漏洞页面是越来越难了,我只能说一个时代过去了。 下面的漏洞类别,可能来自乌云也可能来自owasp 乌

叶子常常随风而落,分享博主日常学习和使用的一些技术 4991

乌云逻辑漏洞分析

酷我音乐会员0.01元购买成功存在支付逻辑漏洞 在充值酷我音乐会员时,本来时10元一个月的,但是可以通过抓包获取其数据包,通过改变其数据包的内容达到修改金额的目的 下面是当时漏洞的截图 其实这类的支付漏洞有很多,就是攻击者通过修改交易金额,交易数量等利用漏洞,如用burp修改金额,数量为负数或者无穷大。 12306账户安全逻辑错误导致可能会被永久盗号无法找回 12306开通手机核验之后,手机号码允许作为帐号登录。手机号码重新核验的时候,可以修改号码,但无需原号码校验。这可能导致未经许可的直接修改手机号码。在

gankjk的博客 769

乌云安全所有资料(百度云打包)pdf

链接:https://pan.baidu.com/s/1oCojTAGhqyPj6-BP1q3v0A 提取码:1u0o –来自百度网盘超级会员V4的分享

ewq1212313的博客 3838

我们还要裸奔多久?

国内知名的安全反馈平台乌云(WooYun)最近发现,中国电信官网189.cn上存在极其严重的安全漏洞,攻击者能够利用它获取极为敏感的用户隐私,包括通话详细记录等全部无所遁形。 其实乌云平台在今年1月22日就发现了这一漏洞,类型为“设计缺陷/逻辑错误”,并由国家信息安全漏洞共享平台(CNVD)进行了确认和复现,随后便通知了国家互联网应急中心(CNCERT)四川分中心,直接协调当地基础电信运营企

黄沙百战穿金甲,不破楼兰终不还。 1123

只有网安人才知道的事情!

只有网安人才知道的事情!

weixin_51725318的博客 1742

安全基础教育第一季:堡垒是从内部攻破的

郑昀 创建于2015/4/10 最后更新于2015/4/28 本文档适用人员:广义的技术人员 提纲: 堡垒是从内部攻破的 员工无知者无畏 运维配置暴露细节 后台不设防 ...

chuanxinhu2060的博客 791

有关信息安全的三个案例

1、2013年6月5日,英国《卫报》报道:美国国家安全局有一项代号为“棱镜”的秘密项目,要求电信巨头威瑞森公司必须每天上交数百万用户的通话记录。6月6日,美国《华盛顿邮报》披露称,过去6年间,美国国家安全局和联邦调查局通过进入微软、谷歌、苹果、雅虎等九大网络巨头的服务器,监控美国公民的电子邮件、聊天记录、视频及照片等秘密资料。随着事件的升温,随后确定受到美国国安局信息监视项目“棱镜”监控的主要有10类信息:电子邮件、即时消息、视频、照片、存储数据、语音聊天、文件传输、视频会议、登录时间和社交网络资料的细节都

漫步code 8847

二季度八大热点网络安全事件出炉 台湾ATM遭黑客攻击被窃取7000万上榜

360互联网安全中心近日发布的《2016年第二季度中国互联网安全报告》盘点了2016年第二季度八大热点网络安全事件,其中包括台湾ATM机遭黑客攻击被窃取7000万。这八大热点网络安全事件分别是: 一、白帽报告世纪佳缘漏洞被抓事件 2015年12月份,袁某在乌云提交发现的婚恋交友网站世纪佳缘的系统漏洞。在世纪佳缘确认漏洞,修复漏洞并按乌云平台惯例向漏洞提交...

weixin_34026484的博客 496

TLS1.3后量子混合密钥协商技术解析及演进展望

TLS1.3协议正面临量子计算的威胁,传统加密算法可能被量子计算机破解。为应对这一挑战,后量子混合密钥协商方案应运而生,将传统加密与后量子加密结合,通过双重防护机制保障通信安全。该方案已获得行业广泛支持,但面临性能开销和兼容性等挑战。未来5-10年,加密技术将逐步从混合模式过渡到纯后量子模式,构建更安全的互联网防护体系。

1741

乌云漏洞知识库

漏洞 https://shuimugan.com/ http://www.anquan.us/

k0sec的安全路 5386

乌云平台公开漏洞、知识库爬虫和搜索——乌云所有离线数据

1.安装相关组件 python 2.7和pip mongodb scrapy (pip install scrapy) flask (pip install Flask) pymongo (pip install pymongo) 2.爬虫 乌云公开漏洞和知识库的爬虫分别位于目录scrapy/wooyun和scrapy/wooyun_drops 运行scrapy crawl wooyun...

weixin_30394333的博客 1923

WooYun >> 漏洞

http://www.wooyun.org/bugs/

xiaoyuandxiaolan的专栏 274

乌云漏洞镜像/乌云安全中心 v1.6 官方安卓版_手把手教白帽子自学路线

乌云安全中心app是乌云漏洞平台官方推出,为用户提供安全与漏洞信息报告相关服务的应用,最全面的互联网安全领域资讯,给你所关心,绿色资源网小编为大家带来最新官方版

2401_84915584的博客 463

一个wooyun正则

<th>([0-9\-]+)</th>[^<]*?<td><a href="([^>]+)">(.*?)</a>[^<]*?<(img src="/images/(credit)?(m[1-3])?)?[^<]*?<(img src="/image

think_ycx的专栏 1548

乌云漏洞库在线/乌云漏洞平台被连锅端?互联网安全缺失的到底是什么_详细渗透自学路线

还记得我们之前说过的有个白帽子提交了世纪佳缘的漏洞然后被世纪佳缘告了的事情吗?这件事情引起了国内很多白帽黑帽的关注,如今事情又发酵

程序员六七的博客 849

oracle官方64位客户端-instantclient-basic-windows.x64-12.2.0.1.0

Oracle官方客户端最新版本,windows系统64位的。

上一篇: 解决方案-防火墙免费软件下载-手把手教网安教程
下一篇: 攻防演练主要做些什么/攻防演练-0基础信息安全技巧
程序员六七
博客等级 码龄3年 6002粉丝 1064原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值