http://drops.wooyun.org/binary/16667 0x00 栈基础知识 1.http://blog.chinaunix.net/uid-1848701-id-2825699.h...
二进制漏洞之——邪恶的printf – 55-AA
http://drops.wooyun.org/binary/6259 0x00 前言 本文是二进制漏洞相关的系列文章。printf有一些鲜为人知的特性,在为编码提供便利的同时,也引入了安全的问题。本...
云、管、端三重失守,大范围挂马攻击分析 – 腾
http://drops.wooyun.org/papers/13755 0x00 源起 从3月5日开始,腾讯反病毒实验室监控到大量知名软件客户端存在释放下载器病毒的异常数据,预示着可能存在通过挂马方...
云服务器安全设计 – bt0sea
http://drops.wooyun.org/tips/12755 0x00 产品定位 目前越来越多的初创企业把自己的业务系统架设在公有云上,包含:阿里云、Ucloud、青云、华为云和AWS。在云上...
京东数据库泄露事件分析 – 猪猪侠
http://drops.wooyun.org/news/989 0x00 背景 昨天一张截图在QQ群里疯传,并说京东数据库泄露,里面有钱的尽快转。 有人问“我挨个试了一下,只有3个可以正常登陆,而且...
从 WTForm 的 URLXSS 谈开源组件的安全性 – phith0n
http://drops.wooyun.org/papers/13058 0x00 开源组件与开源应用 开源组件是我们大家平时开发的时候必不可少的工具,所谓『不要重复造轮子』的原因也是因为,大量封装好...
从Android运行时出发,打造我们的脱壳神器 – zyq
http://drops.wooyun.org/tips/9335 0x00 前言 之前对Android的两个运行时的源码做了一些研究,又加上如火如荼的Android加固服务的兴起,便产生了打造一个用...
从Windows 到安卓:多重攻击机制的远控的分析 –
http://drops.wooyun.org/papers/1270 0x00 背景 Feye近期检测到一起通过高度伪造的钓鱼邮件(鱼叉式钓鱼电邮)攻击,目标直指美国的金融机构。攻击中用到的恶意代码...
从cloudstack默认配置看NFS安全 – 霍大然
http://drops.wooyun.org/tips/1473 看到有同学写了关于NFS的运维安全,本菜鸟以cloudstack为例也写下关于NFS访问控制安全吧。 0x00 NFS默认配置缺陷 ...
从django的SECRET_KEY到代码执行 – xxlegend
http://drops.wooyun.org/web/8528 0x00 背景 最近审查代码发现某些产品在登录的JS代码中泄露了SECRET_KEY,将该值作为密码加密的盐,这样就暴露了加密salt...