从XXE到RCE的完美利用:利用不安全的 XML 和 ZIP 文件解析器创建 WebShell
在研究某个漏洞赏金目标时,我遇到了一个处理自定义文件类型的 web 应用程序。
BloodHound 3.0 介绍
经过几个月的开发和质量测试,我们很自豪地宣布BloodHound 3.0 正式发布! 在这个版本中,包括了3个新的攻击原语,GUI 和 SharpHound 的一些性能改进,以及对 Neo4j 4.0的支持。
技术小哥须知——OWASP Top10 列表是否够用引发的思考
本文将主要解读一篇关于讨论 OWASP Top10 与 NVD CWE 列表的有趣论文,并结合笔者的相关经历和思考分享一些经验。
域环境中的管理员账户保护:管理帐户架构扩展
活动目录的最佳管理模型规定了某种程度的帐户隔离——至少对于任何拥有敏感成员身份的用户组,如域管理员组——在某些情况下,甚至可能需要每个管理员拥有多个管理员帐户,如微软的分层管理模型。