MS10-001:字体文件解压缩漏洞深度解析

本文详细分析了Microsoft安全公告MS10-001中披露的LZCOMP解压缩器漏洞(CVE-2010-0018),探讨了其在t2embed.dll中的边界检查缺陷、不同Windows版本下的利用场景,以及通过恶意字体文件进行远程攻击的向量。

解析curl潜在XSS漏洞:URL参数处理中的安全隐患

本文详细分析了curl工具中通过glob_url()函数和urlnode->url处理URL输入时可能存在的跨站脚本(XSS)漏洞,包括复现步骤、影响评估及官方回应,揭示了用户可控URL不安全处理带来的安全风险。

Azure自动化托管身份令牌漏洞披露与缓解措施

微软披露Azure自动化服务中托管身份令牌的漏洞,攻击者可能通过Azure沙箱获取其他作业的令牌。漏洞已于2021年12月10日修复,未发现滥用证据,建议用户遵循安全最佳实践。

无需Mimikatz即可操控用户密码:多种技术方法解析

本文详细介绍了在渗透测试中无需使用Mimikatz即可重置用户密码的多种技术方法,包括Windows和Linux环境下的操作步骤,涉及LDAP、Impacket、Shadow Credentials等工具和技术,帮助实现横向移动和权限提升。

BlueHat v13 大会前瞻:网络安全威胁与前沿防御技术

本文介绍了微软BlueHat v13安全大会的议程,涵盖威胁态势分析、硬件级攻击、加密框架、沙箱逃逸技术及抗监控设计等前沿安全议题,旨在推动全球互联网生态的安全防御能力提升。

勒索软件支付禁令:预防策略还是误导政策?

本文深入探讨勒索软件支付禁令的有效性,分析Verizon和ENISA报告数据,呈现专家对支付禁令的正反观点,并强调组织多层防御和安全意识培训的重要性。文章涉及真实案例和具体技术对策。

安全成熟度、复杂性与漏洞赏金计划有效性深度解析

本文深入探讨了攻击面管理、安全成熟度与资产复杂性如何影响漏洞赏金计划的有效性,揭示了资产蔓延对IT团队和研究者的挑战,并提出了通过侦察和复杂性映射优化漏洞挖掘的策略。