标签
本文是跨站脚本攻击(XSS)速查表,提供了执行XSS攻击的各种技术和代码示例,以及浏览器兼容性信息,来源为PortSwigger。
PortSwigger的研究文章展示了利用HTML标签名中的JavaScript属性进行新的XSS攻击向量,使WAF绕过在不同浏览器中成为可能。
AliExpress被发现使用无声声音进行浏览器指纹识别,这是一种浏览器如Firefox通过库更改已修复的技术。文章讨论了多种追踪方法的使用以及网站与浏览器开发者之间持续的隐私战。
GlassBox 是一个客户端浏览器工具,主要运行在本地,揭示了网站通过指纹识别可以收集哪些关于你的数据,以展示隐私影响。
一个使用公共证书数据的简单URL可以列出主域名的所有子域名,无需任何安装或设置。
一位安全研究人员详细描述了通过对公司网络基础设施进行侦察,并利用WordPress和操作面板中的漏洞,远程解锁电动滑板车的过程。
JSEF v1.10.0 是一款模型无关的LLM评估工具链,发布时附带20多个新的高难度漏洞样本,专为评估Java和Web安全环境中的LLM而设计。
安全研究员James Kettle在Black Hat上展示了研究结果,表明虽然智能体AI在自主设计新颖黑客攻击方面能力有限,但在人类引导下却能成为强大的合作伙伴,进而发现了一个名为“共享解析器混淆”的新漏洞类别。
Eric Lawrence 批评了 Cloudflare 新的 Wallet 注册流程,指出它与同意式钓鱼攻击极为相似,说明了为什么 Web 安全如此困难。
Certisfy 推出了一项新功能,允许用户对 URL 进行加密签名,从而可以验证链接的可信度,以应对在人工智能泛滥的在线空间中存在的欺诈和虚假信息。
一名安全研究人员发现 Front Gate Tickets 的设备 API 存在未授权的 SQL 注入漏洞,可导致完全读取数据库并获取管理员权限,从而访问美国主要音乐节的票务平台。
作者描述了他们的蜜罐网站如何通过提供虚假的 git 仓库数据捕获了一个 .git/config 爬虫,并分析了显示单个 IP 地址大量爬取活动的 Apache 日志。
Open Web Docs 在 Sovereign Tech Agency 资助下,完成了对 MDN 上 Web 安全文档的重大更新,涵盖攻击、防御、威胁建模和身份验证,并计划进一步编写隐私相关文档。
该文章认为,基于网页的端到端加密本质上并不安全,因为分发客户端代码的服务器可以推送恶意更新,导致威胁模型不一致。文章还批评了 WhatsApp 和 Signal 等服务存在类似缺陷。
推荐一个开源的网页渗透与接口抓包分析工具,能利用AI自动筛选、分析请求、处理加密,并生成分析总结与复现思路,大幅提升逆向效率。
文章批评了一个名为Pangram的网站,该网站通过向输入的邮箱地址发送垃圾邮件来验证邮箱,指出这是一种糟糕且具有欺骗性的邮箱验证做法。