Facebook SSRF 仪表板允许寻找 SSRF 漏洞

全球网络安全资讯2021-10-25 11:01:23

Facebook 宣布设计了一个名为 SSRF Dashboard 的新工具,允许安全研究人员搜索服务器端请求伪造 (SSRF)漏洞。

服务器端请求伪造是一种 Web 安全漏洞,允许攻击者诱导服务器端应用程序向攻击者选择的任意域发出 HTTP 请求。

“在典型的 SSRF 攻击中,攻击者可能会导致服务器连接到组织基础设施内的内部服务。在其他情况下,他们可能会强制服务器连接到任意外部系统,从而可能泄露授权凭据等敏感数据。”

“这个工具是一个简单的用户界面,研究人员可以在其中生成唯一的内部端点 URL 以进行定位。然后,UI 将显示由于 SSRF 尝试而命中这些唯一 URL 的次数。研究人员可以利用该工具作为 SSRF 概念验证的一部分,以可靠地确定他们是否成功。” 国家脸书。

SSRF 仪表板允许研究人员创建独特的内部端点 URL,这些 URL 可以成为 SSRF 攻击的目标,并确定它们是否已被攻击。该工具允许研究人员测试他们的 SSRF 概念验证 (PoC) 代码。

渗透测试人员可以通过包含他们与 PoC 一起使用的 SSRF 尝试 URL 的 ID 向公司报告任何 SSRF 平面。

可以在此处找到有关该实用程序的其他信息 。

网络安全ssrf
本作品采用《CC 协议》,转载必须注明作者和本文链接
作为拥有着10年经验的渗透安全测试工程师,一路也是从小白历经磨难成长起来的我,给现在的新手小白一些建
漏洞及渗透练习平台 数据库注入练习平台 花式扫描器 信息搜集工具 WEB工具 windows域渗透工具 漏洞利用及攻击框架 漏洞POC&EXP 中间人攻击及钓鱼 密码pj 二进制及代码分析工具 EXP编写框架及工具 隐写相关工具 各类安全资料 各类CTF资源 各类编程资源 Python
最近,谷歌宣布推出Secure AI Framework(SAIF),这是谷歌首个用于保护人工智能系统的概念框架。
“此通报提供了有关 2022 年恶意网络行为者经常和频繁利用的常见漏洞和披露 以及相关的常见弱点枚举 的详细信息。”政府专家警告说,在 2022 年,大多数被利用的漏洞都是较旧的软件漏洞,威胁行为者针对的是未修补的、面向互联网的系统。根据该公告,威胁行为者通常在公开披露的前两年内利用已知漏洞最成功。该通报还包括 30 年新增 2022 个常规利用的漏洞。该通报还为供应商和开发人员提供了缓解措施。
网络安全公司Positive Technologies警告说,IBM最近在其Maximo资产管理解决方案中修复了一个高严重性漏洞,使黑客更容易在企业网络中活动。该漏洞影响Maximo Asset Management 和以及可能的较旧版本。IBM已发布应对该漏洞的更新版本,并且该公司还分享了应对办法和缓解措施。Maximo Asset Management旨在帮助资产密集型行业的组织管理实物资产。其中包括用于航空,生命科学,石油,天然气,核电,运输和公用事业的Maximo。
美国 CISA 敦促解决 Qualcomm、Mikrotik、Zoho 和 Apache 软件基金会软件的漏洞。
漏洞悬赏作为一种类似“安全外包”的方式,能给企业节省大量的成本,同时取得不错的安全效益。但是,漏洞悬赏同样处在法律的边缘,稍不注意就可能引发违法的风险。
此漏洞跟踪为CVE-2021-22054,是一个服务器端请求伪造 漏洞,影响多个ONE UEM控制台版本,VMware已经发布针对性安全补丁。“VMware Workspace ONE UEM控制台包含一个服务器端请求伪造漏洞。VMware已评估此问题的严重性处于“危急”严重性范围内,最高CVSSv3 基本分数为9.1。
微软表示,它不会修复或正在将补丁推迟到今年晚些时候,以解决今年三月初在其Teams业务通信平台中发现的四个安全漏洞中的三个。
335名白帽子,近一年共提交1091个有效漏洞报告,斩获近亿元奖金,平均每人可领取超27万元。事实上,微软在2021年7月1日到2022年6月30日期间,发出的最大单笔奖金达到20万美元,奖励的是Hyper-V虚拟机管理程序中的一个严重漏洞。今年,该公司还打算进一步引入新的研究挑战和高影响攻击场景。
全球网络安全资讯
暂无描述