标签
Datasette 1.0a38 修复了一个 SQL 注入漏洞,该漏洞影响同时提供公共和私有表的实例,该修复也已移植到 Datasette 0.65.3。
wp2shell 绕过了用于WordPress攻击的两个MySQL限制:它不需要multi_query(使用UNION SELECT),也不需要FILE权限(利用WordPress自身的代码创建用户)。
ProjectDiscovery发布的一篇详细报告,阐述了他们如何发现苹果Book Travel门户中通过Masa/Mura CMS存在的严重SQL注入漏洞,并实现了远程代码执行。
本文通过一个SQL注入场景,解释了将数据库作为API身份验证唯一可信源的危险,并介绍了Sturdy Statistics采用的防御深度方法:使用HMAC-SHA512与加密胡椒。
一名安全研究人员发现 Front Gate Tickets 的设备 API 存在未授权的 SQL 注入漏洞,可导致完全读取数据库并获取管理员权限,从而访问美国主要音乐节的票务平台。
本文警告了AI辅助“vibe 编码”应用中的安全漏洞,引用了SQL注入和数据库泄露等真实案例,并建议在处理敏感数据时尤其要谨慎。