利用 OpenWrt + 定时任务实现网站自动签到并推送通知

### 结论 脚本存在高危敏感信息泄露风险(明文密码/Server酱KEY)、SSL/TLS验证绕过、异常场景处理不足等漏洞,需进行安全加固。攻击面主要集中在凭证存储、网络请求、异常日志三个环节,建议优先修复验证绕过和凭证保护。---### 分析路径(Source-Sink视角) #### L1 攻击面识别 1. **敏感数据源** - `USERNAME`, `PASSWORD`, `ANSWER`, `SCKEY`直接硬编码在脚本中,文件权限失控可能导致凭证泄露。 - Server酱推送的` ...

Loblaw数据泄露:黑客入侵IT网络并窃取客户信息

加拿大最大的食品和药品零售商宣布,正在对近期发生的一起企业数据泄露事件进行调查。2026年3月10日,该公司通知其客户,有未授权威胁行为者成功侵入了其IT网络的一部分。Loblaw在其基础设施内检测到可疑活动后发现了这起安全事件。据公司称,黑客入侵的是一个被隔离的、非关键的网络区域。尽管入侵范围被隔离,但威胁行为 ...

2026-03-16 09:56:02 2 81

加拿大运营商Telus Digital确认了黑客声称的数据被盗1PB数据后,发生了数据泄露的网络安全事件

Telus Digital 是加拿大电信运营商 Telus 的数字服务和业务流程外包(BPO)部门,向全球公司提供客户支持、内容审核、人工智能数据服务及其他外包运营服务。由于BPO提供商通常为多家公司处理客户支持、计费和内部认证工具,因此它们可能成为威胁行为者通过一次泄露获取大量客户和企业数据的诱人目标。此次泄露由名为ShinyHu ...

2026-03-16 09:27:51 1 85

恶意 npm 包伪装成 Solara 执行器,攻击 Discord、浏览器和加密钱包。

JFrog 安全研究人员 Guy Korolevski 和 Meitar Palas 于 2026 年 3 月 12 日发现了一起针对 npm 生态系统的复杂供应链攻击 ,攻击者将窃取信息的恶意软件伪装成合法的 Roblox 脚本执行器。该攻击活动自称为“密码窃取者” ,使用了两个恶意软件包 bluelite-bot-manager 和 test-logsmodule-v-zisko ,以传播一个 Windows 可 ...

2026-03-16 00:37:50 1 133

微软确认 Windows 11 24H2/25H2 版本漏洞导致无法访问系统盘 C 盘。

微软已正式承认部分三星设备上的 Windows 11 用户存在一个严重漏洞,该漏洞会导致用户在安装 2026 年 2 月安全更新后,系统盘 (C:) 完全无法访问。目前,微软正与三星积极合作,调查此问题。安装 2026 年 2 月星期二补丁更新(KB5077181,操作系统版本 26100.7840) 后,受影响的三星设备显示错误消息: “C: 无法访问 - ...

2026-03-15 01:54:02 1 210

高危LangSmith账户接管漏洞使用户面临风险

Miggo Security 研究人员在 LangSmith 中发现了一个严重漏洞,追踪编号为 CVE-2026-25750,该漏洞可能导致用户令牌被窃取并最终导致账户完全被接管。作为调试和监控大型语言模型数据的核心平台,LangSmith 每日处理数十亿事件,这使得该漏洞成为企业级 AI 环境中的一个高风险安全问题。该漏洞源于 LangSmith Studio 内一个 ...

2026-03-14 17:50:21 1 197

Google 修复两个已在野外被利用的 Chrome 零日漏洞(影响 Skia 和 V8)

Google 于周四发布了 Chrome 浏览器的安全更新,修复了两个高危漏洞。该公司表示,这些漏洞已被在野利用。 漏洞详情如下: CVE-2026-3909(CVSS 评分:8.8):Skia 2D 图形库中的越界写入漏洞。该漏洞允许远程攻击者通过特制的 HTML 页面执行越界内存访问。 CVE-2026-3910(CVSS 评分:8.8):V8 JavaScript 和 We ...

2026-03-14 02:20:23 1 332

热门活动

T00ls专家

zcgonvh

荣誉会员

文章27篇,精华12篇

1

Twi1ight

潜水会员

文章41篇,精华11篇

2

Rices

潜水会员

文章154篇,精华5篇

3

Bypass

荣誉会员

文章26篇,精华5篇

4

Hmily吾爱破解论坛创始人,著名逆向破解专家

潜水会员

文章18篇,精华4篇

5

ph12h0n

潜水会员

文章40篇,精华4篇

6

lyxhh

潜水会员

文章85篇,精华4篇

7

panda

荣誉会员

文章43篇,精华3篇

8

backlion

注册会员

文章31篇,精华3篇

9

tryblog

版主

文章31篇,精华3篇

10

最新精华

渗透测试利用影子认证帧在标准CAN上实现防重放的技术方案

一个几乎百搭、不改架构、低成本就能落地的整车防重放方案,不是 ...

2025-09-05 18:02:54 8 282

渗透测试浏览器劫持-另类篇

### 前言最近遇到一个项目,在提取浏览器信息时要么提取后乱码要 ...

2025-08-22 11:20:36 19 832

渗透测试分享一次JS自动化加解密过Sign实战经验

本次实战中使用到了jsrpc+autoDecoder+v_jstools实现了JS无感自 ...

2025-07-28 07:47:08 28 1236

逆向破解WinOS银狐远控多重后门浅析

# 前言我在t00ls发布了获取到的WinOS源码第二天,大佬@WBGlIl就 ...

2025-06-27 22:58:11 20 665

逆向破解白加黑dll劫持维权

权限维持及免杀现在越来越难了 有时候可以结合目标环境做一些dll ...

2025-05-12 15:32:11 12 515

【转自TSRC】浅谈开源web程序后台的安全性

[b]一、前言[/b] 不知怎的最近甚是思念校园生活,思念食堂的炒饭。那时会去各种安全bbs上刷刷帖子,喜欢看别人写的一些关于安全技巧或经验的总结;那时BBS上很多文章标题都是:成功渗透XXX,成功拿下XXX。这里便以一篇入侵菲律宾某大学的文章引出文章的主题,我们先简要看一下过程。大学网站使用了名为joomla的开源web程序,(1)青年使用一个joomla已经公开的漏洞进入web后台(2) ...

Top ↑