近2000台MCP服务器存在严重安全漏洞:身份验证完全缺失

研究人员发现近2000台暴露在公网的MCP服务器完全缺乏身份验证机制,攻击者可任意执行命令获取敏感数据。本文深入分析MCP协议的安全隐患及其对AI生态系统的威胁,揭示当前AI基础设施面临的安全挑战。

意外重置他人密码?一个逻辑漏洞的发现与思考

作者在HackerOne平台发现一个严重的密码重置逻辑漏洞,通过简单修改请求参数即可将密码重置链接发送至任意邮箱,揭示了服务端未验证用户输入的典型安全问题。

Featured image of post Earth Koshchei利用红队工具发起复杂RDP攻击

Earth Koshchei利用红队工具发起复杂RDP攻击

APT组织Earth Koshchei通过鱼叉邮件、红队工具和复杂匿名技术发起大规模恶意RDP攻击,针对政府、军队、智库等高端目标,利用PyRDP中间人工具实现数据窃取。

Ruby Psych库中的ReDoS漏洞分析与修复

本文详细分析了Ruby Psych库中存在的正则表达式拒绝服务(ReDoS)漏洞,提供了漏洞复现步骤、基准测试数据以及Ruby 3.3.0版本中的回归问题,最终在master分支获得修复。