Forwarded from 好耶,是易姐姐! (社会易姐QwQ)
⚠️github上最大的开源第三方B站API文档bilibili-API-collect项目被B站委托的律师事务所发律师函警告,今日将无限期停止开发和维护该repo
🤬55😁2❤1
January 28
January 29
January 29
January 29
January 29
January 30
January 30
查询设计师精神状态
正在通过耳垂接口运行大脑升级程序.jpg
https://weibo.com/2063264115/Qp32QmzTk
https://mp.weixin.qq.com/s/F922pX40cqUttleUNgH8Lg
(虽然但是 5G RedCap 不要买,谁买谁知道
正在通过耳垂接口运行大脑升级程序.jpg
https://weibo.com/2063264115/Qp32QmzTk
https://mp.weixin.qq.com/s/F922pX40cqUttleUNgH8Lg
(虽然但是 5G RedCap 不要买,谁买谁知道
🤣39
January 30
Visa 将与我们的美国金融机构合作伙伴合作,推出一项新功能,为持卡人提供将信用卡奖励积分转入 Trump 账户的选项。
这是一种简单的方式,让家庭能够将日常消费所获得的奖励积分转化为子女未来的储蓄。
https://x.com/VisaNews/status/2016570277774131452
*note from https://t.me/encmasuta/637 :
Trump Accounts 是特朗普政府即将于 2026 年推出的一项个人育儿金计划,该计划允许成年人给未成年人注资并在成年时提取,资金会用于资本市场投资。并不是把钱打给特朗普本人。
😁23🤯5💩1
January 30
January 30
January 31
Forwarded from 每日消费电子观察 (无羽の翼 (「 • ̀ω•́ )「)
飞牛 fnOS 疑似有路径穿越漏洞,可未授权访问全部文件
https://www.v2ex.com/t/1189672
https://linux.do/t/topic/1547543
已知1.1.15版本已经修复该漏洞。
官方明知存在漏洞,却不进行公告、警告、或督促用户升级到最新版本
https://www.v2ex.com/t/1189672
https://linux.do/t/topic/1547543
V2EX
飞牛 OS 疑似 0day 漏洞,许多用户设备遭到攻击,请尽快检查设备或暂停使用 - V2EX
信息安全 - @izToDo - 起因:在近期使用飞牛时,发现会时不时的出现设备卡死、网络报错的情况,因为每天我都会通过飞牛去跑数据同步,所以没有关心这个问题,只以为是数据太多导致 FNOS 出现的什么莫名奇妙 Bug 。
😁8😱2
January 31
January 31
每日消费电子观察
飞牛 fnOS 疑似有路径穿越漏洞,可未授权访问全部文件 已知1.1.15版本已经修复该漏洞。 官方明知存在漏洞,却不进行公告、警告、或督促用户升级到最新版本 https://www.v2ex.com/t/1189672 https://linux.do/t/topic/1547543
https://t.me/DNSPODT/13042
相关用户请注意排查潜在的挂马
相关用户请注意排查潜在的挂马
Telegram
LoopDNS资讯播报
重要/漏洞:飞牛 fnOS 疑似遭公网未授权访问/利用后植入后门组件
漏洞编号:暂无(官方未公开 / 未分配 CVE)
重要等级:严重(高危)
CVSS 分数:暂无
影响范围:
fnOS 设备存在公网可达入口(端口映射/反代/直连公网)时风险显著上升;官方建议升级至 1.1.15 并验证关闭公网映射后异常是否停止。
论坛反馈即使仅使用 HTTPS 访问也可能出现同类驻留现象,说明风险不应仅限定为 HTTP 明文通道(可能存在其他公网暴露面、历史入侵残留或服务端漏洞可经 HTTPS 触发)
受影响系统:…
漏洞编号:暂无(官方未公开 / 未分配 CVE)
重要等级:严重(高危)
CVSS 分数:暂无
影响范围:
fnOS 设备存在公网可达入口(端口映射/反代/直连公网)时风险显著上升;官方建议升级至 1.1.15 并验证关闭公网映射后异常是否停止。
论坛反馈即使仅使用 HTTPS 访问也可能出现同类驻留现象,说明风险不应仅限定为 HTTP 明文通道(可能存在其他公网暴露面、历史入侵残留或服务端漏洞可经 HTTPS 触发)
受影响系统:…
January 31
January 31
Forwarded from Save The Web Project
xLog 的各种 API、以及链上的 RPC、以及数据导出网站 export.crossbell.io 都已经废了。
刚糊了个 xLog 博文导出工具 https://xlog-takeout.saveweb.org/ 出来。
整个 xLog 的博文去掉大部分 spam 后也才 34k,很小。懒得写后端,直接前端加载 300MiB 的全量 sqlite (gzip 后 100MiB)。
xlog 博主们尽快导出吧(IPFS 上的图片附件已经没了大半了)。
刚糊了个 xLog 博文导出工具 https://xlog-takeout.saveweb.org/ 出来。
整个 xLog 的博文去掉大部分 spam 后也才 34k,很小。懒得写后端,直接前端加载 300MiB 的全量 sqlite (gzip 后 100MiB)。
xlog 博主们尽快导出吧(IPFS 上的图片附件已经没了大半了)。
😁8
January 31
今天abc看了啥🤔
(虽然但是 5G RedCap 不要买,谁买谁知道
关于这句话的额外解释:
1. 现状概括:覆盖(远远)不如 4G,性能(目前、在部分地区)跑不过 4G, 价格(远远)高于 4G 的东西。
2. RedCap 全称是 Reduced Capability ,考虑到随身 WiFi 消费者端写全了估计就真没人买了,所以宣传都吹简写让人以为这货高一个档次。
3. 买之前先想一想:移动白皮书里给 5G RedCap 的定位是 10Mbps-100Mbps ,你买来是为了上网的还是为了亲自 cos 物联网设备的?
4. 不要说什么要求不高这点网速够用,我们即使撇掉跑不过 4G 的偏极端情况,你先让三位数价格的 5G RedCap 产品价格到达两位数的 4G 产品了再来提碰瓷 4G 的事。
1. 现状概括:覆盖(远远)不如 4G,性能(目前、在部分地区)跑不过 4G, 价格(远远)高于 4G 的东西。
2. RedCap 全称是 Reduced Capability ,考虑到随身 WiFi 消费者端写全了估计就真没人买了,所以宣传都吹简写让人以为这货高一个档次。
3. 买之前先想一想:移动白皮书里给 5G RedCap 的定位是 10Mbps-100Mbps ,你买来是为了上网的还是为了亲自 cos 物联网设备的?
4. 不要说什么要求不高这点网速够用,我们即使撇掉跑不过 4G 的偏极端情况,你先让三位数价格的 5G RedCap 产品价格到达两位数的 4G 产品了再来提碰瓷 4G 的事。
👍16
January 31
今天abc看了啥🤔
关于这句话的额外解释: 1. 现状概括:覆盖(远远)不如 4G,性能(目前、在部分地区)跑不过 4G, 价格(远远)高于 4G 的东西。 2. RedCap 全称是 Reduced Capability ,考虑到随身 WiFi 消费者端写全了估计就真没人买了,所以宣传都吹简写让人以为这货高一个档次。 3. 买之前先想一想:移动白皮书里给 5G RedCap 的定位是 10Mbps-100Mbps ,你买来是为了上网的还是为了亲自 cos 物联网设备的? 4. 不要说什么要求不高这点网速够用,我们即使撇掉跑不过…
感谢隔壁行业内群友提供的相关资料,对 RedCap 还有兴趣可以阅读参考。
原链接如下,文件存档见下一条:
ZTE:5G RedCap技术与实践白皮书
中国联通 5G RedCap 白皮书
中国移动 5G RedCap 技术产业白皮书
原链接如下,文件存档见下一条:
ZTE:5G RedCap技术与实践白皮书
中国联通 5G RedCap 白皮书
中国移动 5G RedCap 技术产业白皮书
❤2🔥1
January 31
Forwarded from 层叠 - The Cascading
《网络犯罪防治法(征求意见稿)》发布。
https://www.mps.gov.cn/n2254536/n4904355/c10386242/content.html
- 意见反馈截止时间为 3/2。意见接收方式包括网站、邮件、信函等。
- 此意见稿针对批量控制智能终端及网络虚拟定位等功能的实名制进行了要求;对安全漏洞的发现及渗透测试等行为亦有所提及。
#China
https://www.mps.gov.cn/n2254536/n4904355/c10386242/content.html
- 意见反馈截止时间为 3/2。意见接收方式包括网站、邮件、信函等。
- 此意见稿针对批量控制智能终端及网络虚拟定位等功能的实名制进行了要求;对安全漏洞的发现及渗透测试等行为亦有所提及。
#China
February 1
February 1
Forwarded from 布丁的大杂烩餐厅ᕕ(◠ڼ◠)ᕗ
选择你近期主要的收益来源:
□国投白银
□有色金属
□航天商业
✅黄金ETF
□元宝红包
□国投白银
□有色金属
□航天商业
✅黄金ETF
□元宝红包
February 2
Forwarded from LoopDNS资讯播报
Media is too big
VIEW IN TELEGRAM
关于飞牛系统(fnOS)无需认证远程代码执行漏洞链的复现
经过分析与验证,我们已成功复现飞牛系统(fnOS)中的一个严重远程代码执行(RCE)漏洞链。该漏洞链允许攻击者在无需任何身份验证的情况下,远程获取设备的最高管理员(root)权限,从而完全控制设备。
测试环境: FnOS 1.1.14
我们成功复现的攻击链由以下四个关键漏洞构成:
经过分析与验证,我们已成功复现飞牛系统(fnOS)中的一个严重远程代码执行(RCE)漏洞链。该漏洞链允许攻击者在无需任何身份验证的情况下,远程获取设备的最高管理员(root)权限,从而完全控制设备。
测试环境: FnOS 1.1.14
我们成功复现的攻击链由以下四个关键漏洞构成:
1. 漏洞一:路径穿越(任意文件读取)
描述:系统的一个Web接口(/app-center-static/serviceicon/myapp/...)未能正确过滤用户输入的路径,允许攻击者读取服务器文件系统上的任意文件。
在此攻击链中的作用:用于下载一个伪装成RSA私钥、但实际内嵌了硬编码AES密钥的文件 (/usr/trim/etc/rsa_private_key.pem)。这是整个攻击的起点。
2. 漏洞二:硬编码的加密密钥
描述:上述下载的文件中,在固定偏移量(100字节处)硬编码了一个32字节的AES主密钥(Root Key)。
在此攻击链中的作用:为攻击者提供了“万能钥匙”。这是后续伪造合法用户凭证的核心要素。
3. 漏洞三:认证绕过(通过伪造Token)
描述:系统的WebSocket网关在验证用户身份时存在致命逻辑缺陷。它允许攻击者使用上述获取的AES主密钥,在本地凭空“创造”出一个服务器会认为是合法的临时token。
在此攻击链中的作用:攻击者利用此漏洞,无需任何用户名和密码,即可伪造出一个“已登录”的管理员身份,从而有权调用需要高权限的API接口。
4. 漏洞四:命令注入
描述:在通过认证后,一个用于添加Docker镜像的API接口(appcgi.dockermgr.systemMirrorAdd)未能正确处理其url参数。
在此攻击链中的作用:这是最终的执行环节。攻击者将恶意系统命令(如反弹Shell或下载执行脚本)注入到url参数中,服务器在处理该请求时会无条件执行这些命令
👍2👏1
February 2
February 2
February 2
Forwarded from 🐱 Ch. | 挪瓦咖啡配苕皮套餐 TV (webRTCCat | Present Day, Present Time)
终于找到谁在用 gnu inetd telnet 了
February 2
February 2
February 2
February 2
Forwarded from zrj766的频道
😁27🤣6
February 2
Forwarded from Save The Web Project
https://www.wiz.io/blog/exposed-moltbook-database-reveals-millions-of-api-keys
连人类都不知道怎么正确设置 PostgreSQL RLS,更别说 AI 乐。
以后大家如果看到有互联网新产品用了 Supabase ,去探索探索 API,极高概率能爆出任意写。⚰️ ⚰️
连人类都不知道怎么正确设置 PostgreSQL RLS,更别说 AI 乐。
以后大家如果看到有互联网新产品用了 Supabase ,去探索探索 API,极高概率能爆出任意写。
Please open Telegram to view this post
VIEW IN TELEGRAM
wiz.io
Hacking Moltbook: AI Social Network Reveals 1.5M API Keys | Wiz Blog
Learn how a misconfigured Supabase database at Moltbook exposed 1.5M API keys, private messages, and user emails, enabling full AI agent takeover.
😁7
February 3
February 3