主頁 >  其他 > SRC相關知識分享

SRC相關知識分享

2023-04-27 07:30:33 其他

SRC

一:SRC概念介紹

SRC( Security Response Center)安全應急回應中心,是企業用于對外接收來自用戶/白帽發現并報告相關安全產品安全缺陷的站點,換句話說就是連接白帽子和企業的平臺,同時也可以看成一個”資源置換平臺“,白帽用自己的技術合法的向企業提交漏洞,企業給予相應的賞金,相對于企業組織內部技術人員進行滲透測驗,SRC更像是發起一場“人民的戰爭”,

目前國內有兩種漏洞平臺,一種是缺陷報告平臺,另一種就是xSRC平臺,

 缺陷報告平臺:又稱漏洞報告平臺,是指由獨立的第三方公司或機構成立綜合性的“安全應急回應中心”,國內補天平臺、????漏洞盒子???平臺,以及據此衍生的Sobug眾測平臺等均屬于該模式,外部報告者注冊對應漏洞報告平臺選擇對應的廠商進行報送,接著該第三方機構會發送郵件提示相關廠商確認處理,這種方法的缺陷十分明顯,廠商的歷史漏洞資訊完全暴露給第三方機構,報告中涉及的企業內部大量敏感資訊因此外泄喪失私密性,

 xSRC平臺:又稱企業SRC平臺,即企業自行開發、運營的安全應急回應中心,制定自己的漏洞收集和披露計劃,目前國內知名的有騰訊SRC、阿里巴巴SRC、百度SRC、深信服SRC、奇安信SRC、位元組跳動SRC等,對外收集并處理白帽等報送的漏洞報告,該平臺模式相對于獨立于企業的第三方機構,企業在漏洞的收集和披露程序中完全掌控了主動性,擁有良好的私密性和?可定制性,

 

二:SRC反饋及處理流程

 

 

三:SRC具體平臺介紹

缺陷報告平臺:(包括但不限于,持續更新中)

CNNVD

https://www,cnnvd.org.cn

CNVD

https://www.cnvd.org.cn

CICSVD

http://cstis.cn

補天

https://www.butian.net

漏洞盒子

https://www,vulbox.com

火線安全平臺

http://huoxian.club

EDUSRC

https://src.edu-info.edu.cn

 

xSRC平臺:(包括但不限于,持續更新中)

A:

阿里巴巴

 https://security.alibaba.com

阿里云先知

https://xianzhi.aliyun.com

安恒

https://security.dbappsecurity.com.cn

愛奇藝

https://security.iqiyi.com

安全狗

http://security.safedog.cn

B:

百度

https://bsrc.baidu.com

BOSS直聘

https://src.zhipin.com

嗶哩嗶哩

https://security.bilibili.com

貝殼

https://security.ke.com

C:

菜鳥

https://sec.cainiao.com

D:

滴滴出行

https://sec.didichuxing.com

點融網

http://security.dianrong.com

東方財富

http://security.eastmoney.com

斗魚

https://security.douyu.com

大疆

https://security.dji.com

斗米

https://security.doumi.com

度小滿

https://security.duxiaoman.com

Dhgate

http://dhsrc.dhgate.com

E:

餓了么

https://security.ele.me

263

https://www.263.net/263/helpcenter/security

F:

法大大

https://sec.fadada.com

富友

https://fsrc.fuiou.com

G:

瓜子

https://security.guazi.com

 

H:

華為

https://bugbounty.huawei.com

恒昌

http://src.credithc.com

歡聚時代

https://security.yy.com

貨拉拉

https://llsrc.huolala.cn

好未來

https://src.100tal.com

合合

https://security.intsig.com

華住

https://sec.huazhu.com

火線

https://www.huoxian.cn

J:

金山辦公

https://security.wps.cn

金山云

https://kysrc.vulbox.com

京東

https://security.jd.com

焦點

https://security.focuschina.com

競技世界

https://security.jj.cn

K:

酷狗

https://security.kugou.com

快手

https://security.kuaishou.com

曠世

https://megvii.huoxian.cn

 

 

L:

聯想

https://lsrc.vulbox.com

理想

https://security.lixiang.com

獵聘

https://security.liepin.com

M:

螞蟻集團

https://security.alipay.com

美團

https://security.meituan.com

魅族

https://sec.meizu.com

陌陌

https://security.immomo.com

美麗聯合

https://security.mogu.com

馬蜂窩

https://security.mafengwo.cn

N:

你我貸

https://www.niwodai.com /sec/index.htm 

O:

OPPO

https://security.oppo.com

P:

平安

https://security.pingan.com

拍拍貸

http://sec.ppdai.com

 

 

Q:

去哪兒

https://security.qunar.com

千米

https://security.qianmi.com

R:

融360

https://security.rong360.com

S:

深信服

https://security.sangfor.com.cn

360

https://security.360.cn

Soul

https://security.soulapp.cn

順豐

http://sfsrc.sf-express.com

蘇寧

https://security.suning.com

水滴安全

https://security.shuidihuzhu.com

世紀佳緣

https://src.jiayuan.com

T:

騰訊

https://security.tencent.com

T3出行

https://security.t3go.cn

TCL

https://src.tcl.com

同程旅行

https://sec.ly.com

同程數科

https://securitytcjf.com

統信

https://src.uniontech.com

途虎

https://security.tuhu.cn

途牛

https://sec.tuniu.com

同舟共測

https://tz.alipay.com

U:

UCloud

https://sec.ucloud.cn

V:

VIVO

https://security.vivo.com.cn

VIPKID

https://security.vipkid.com.cn

W:

網易

https://aq.163.com

微博

https://wsrc.weibo.com

微眾

https://security.webank.com

完美世界

http://security.wanmei.com

唯品會

https://sec.vip.com

58

https://security.58.com

WIFI萬能鑰匙

https://sec.wifi.com

挖財

https://sec.wacai.com

伍林堂

https://www.wulintang.net

X:

小米

https://sec.xiaomi.com

攜程

https://sec.ctrip.com

訊飛

https://security.iflytek.com

喜馬拉雅

https://security.ximalaya.com

新浪

https://sec.sina.com.cn/

小贏

https://security.xiaoying.com

享道出行

https://src.saicmobility.com

Y:

銀聯

https://security.unionpay.com

螢石

https://ysrc.ys7.com

有贊

https://src.youzan.com

一加

https://security.oneplus.com

易寵

https://sec.epet.com/

宜信

https://security.creditease.cn

一起教育

https://security.17zuoye.com

Z:

豬八戒網

https://sec.zbj.com

中通

https://sec.zto.com

 

四:SRC行業安全測驗規范

【參與標準制定組織/企業:騰訊SRC、螞蟻金服SRC、ASRC、阿里云先知、百度SRC、本地生活SRC、菜鳥SRC、滴滴SRC、京東SRC、LYSRC、蘑菇街SRC、陌陌SRC、360SRC、蘇寧SRC、同舟共測-企業安全回應聯盟、唯品會SRC、微博SRC、VIPKIDSRC、網易SRC、WiFi萬能鑰匙SRC、完美世界SRC、小米SRC等】

(1):測驗規范主要內容

 1. 注入漏洞,只要證明可以讀取資料就行,嚴禁讀取表內資料,對于UPDATE、DELETE、INSERT 等注入型別,不允許使用自動化工具進行測驗,

2. 越權漏洞,越權讀取的時候,能讀取到的真實資料不超過5組,嚴禁進行批量讀取,

3. 帳號可注冊的情況下,只允許用自己的2個帳號驗證漏洞效果,不要涉及線上正常用戶的帳號,越權增刪改,請使用自己測驗帳號進行,帳號不可注冊的情況下,如果獲取到該系統的賬密并驗證成功,如需進一步安全測驗,請咨詢管理員得到同意后進行測驗,

4. 存盤xss漏洞,正確的方法是插入不影響他人的測驗payload,嚴禁彈窗,推薦使用console.log,再通過自己的另一個帳號進行驗證,提供截圖證明,對于盲打類xss,僅允許外帶domain資訊,所有xss測驗,測驗之后需洗掉插入資料,如不能洗掉,請在漏洞報告中備注插入點,

5. 如果可以shell或者命令執行的,推薦上傳一個文本證明,如純文本的1.php、1.jsp等證明問題存在即可,禁止下載和讀取服務器上任何源代碼檔案和敏感檔案,不要執行洗掉、寫入命令,如果是上傳的webshell,請寫明shell檔案地址和連介面令,

6. 在測驗未限制發送短信或郵件次數等掃號類漏洞,測驗成功的數量不超過50個,如果用戶可以感知,例如會給用戶發送登陸提醒短信,則不允許對他人真實手機號進行測驗,

7. 如需要進行具有自動傳播和擴散能力漏洞的測驗(如社交蠕蟲的測驗),只允許使用和其他賬號隔離的小號進行測驗,不要使用有社交關系的賬號,防止蠕蟲擴散,

8. 禁止對網站后臺和部分私密專案使用掃描器,

9. 除特別獲準的情況下,嚴禁與漏洞無關的社工,嚴禁進行內網滲透,

10. 禁止進行可能引起業務例外運行的測驗,例如:IIS的拒絕服務等可導致拒絕服務的漏洞測驗以及DDOS攻擊,

11. 請不要對未授權廠商、未分配給自己的專案、超出測驗范圍的串列進行漏洞挖掘,可與管理員聯系確認是否屬于資產范圍后進行挖掘,否則未授權的法律風險將由漏洞挖掘者自己承擔,

12. 禁止拖庫、隨意大量增刪改他人資訊,禁止可對服務穩定性造成影響的掃描、使用將漏洞進行黑灰產行為等惡意行為,

13. 敏感資訊的泄漏會對用戶、廠商及上報者都產生較大風險,禁止保存和傳播和業務相關的敏感資料,包括但不限于業務服務器以及Github 等平臺泄露的源代碼、運營資料、用戶資料等,若存在不知情的下載行為,需及時說明和洗掉,

14.尊重《中華人民共和國網路安全法》的相關規定,禁止一切以漏洞測驗為借口,利用安全漏洞進行破壞、損害用戶利益的行為,包括但不限于威脅、恐嚇SRC要公開漏洞或資料,請不要在任何情況下泄露漏洞測驗程序中所獲知的任何資訊,漏洞資訊對第三方披露請先聯系SRC獲得授權,企業將對違法違規者保留采取進一步法律行動的權利,

(2):SRC安全測驗其他規范內容

1.僅可針對測驗企業的相關產品開展安全測驗,同時,安全測驗需要遵守《中華人民共和國網路安全法》、《中華人民共和國資料安全法》、《中華人民共和國個人資訊保護法》及相關法律法規的規定,采取合法、正當的方式,不得侵犯任何第三方合法權益,

2.不得利用計算機病毒、網路攻擊、網路侵入、干擾測驗企業網路正常功能、竊取網路資料等危害網路安全行為的技術措施(包括但不限于程式、工具)開展安全測驗,如上傳惡意檔案及木馬、增刪改其他用戶個人資料、添加后門賬號/權限、掃描攻擊內網等滲透行為,不得對國家安全、國計民生、公共利益的關鍵資訊基礎設施產生任何危害,

3. 在開展安全測驗時不得竊取或者以其他非法方式獲取任何測驗企業或者其他第三方的商業資訊(包括但不限于源代碼、運營資料、用戶資料等)、個人資訊,不得非法出售或者非法向他人提供測驗企業或者其他第三方的商業資訊、個人資訊,

4.禁止進行內網滲透測驗行為,例如:獲取內網權限后在內網使用掃描器、或橫向接觸非對外開放系統目標、獲取內網應用/主機權限/資料等,

 

5.禁止進行近源攻擊或者黑客物理入侵、社會工程學測驗或郵件釣魚等非技術漏洞測驗,尤其是禁止使用社工庫等非法手段獲取用戶密碼,

7.針對業務線專測:專測開始前需和運營報備即將使用的C2的IP地址,未及時報備將視為未授權攻擊行為,禁止盜用、借用、售賣測驗賬號,不得擅自修改賬號密碼、換綁手機號、添加子賬號等;禁止利用測驗賬號對專測范圍外的產品和業務測驗;測驗賬號僅限專測時間內使用,

8. 未經測驗企業授權,不得向任何第三方公開漏洞或提供任何與測驗企業產品有關的安全情報,

(3):總結

挖洞萬般好,合法要記牢;觸線一時爽,牢底定坐穿,

 

?五:漏洞評級準則

(1)漏洞評級準則

1:嚴重漏洞

(1)直接獲取核心系統權限(服務器端權限、客戶端權限)的漏洞,包括但不限于:遠程命令執行漏洞、任意代碼執行漏洞、SQL 注入獲取系統可執行權限、緩沖區溢位等,

(2) 泄露大量核心敏感資料的漏洞,包括但不限于:核心DB的SQL注入漏洞、用戶敏感資訊介面越權導致的大范圍泄露(大量機密資訊泄露如密碼、私鑰、個人隱私資訊泄露等),

(3)核心系統的嚴重邏輯設計缺陷或流程缺陷,包括但不限于批量修改任意賬號密碼漏洞、任意賬號登陸、支付系統邏輯漏洞

(4)客戶端大量敏感資訊泄露的漏洞,包括但不限于遠程獲取用戶大量敏感資訊、本地越權訪問TEE保護的支付相關或者用戶認證相關資訊、TEE任意代碼執行(高權限)

(5)設備端安全機制繞過,包括但不限于繞過SELinux

(6)遠程系統級永久性拒絕服務攻擊

(7)無需用戶互動或簡單用戶互動的遠程代碼任意執行、遠程任意檔案讀寫

(8).設計缺陷導致未經授權的跨租戶資料篡改和訪問,
(9)虛擬機逃逸獲取宿主機的權限,
(10)漏洞的組合、弱口令等方式,導致滲透進入內網并獲取核心業務控制權限,
(11)嚴重的邏輯設計缺陷或流程缺陷,導致關鍵業務的篡改,

?

2:高危漏洞

(1)客戶端遠程永久性拒絕服務

(2)本地任意檔案讀寫、打開非匯出組件、本地代碼執行

(3)越權敏感操作,導致未經授權的修改用戶關鍵業務、重要資訊、關鍵業務的配置資訊、以及大量用戶資訊泄露等,
(4)關鍵頁面的CSRF、存盤型XSS、存盤型XSS可導致蠕蟲導致影響大量用戶的漏洞等,
(5)XXE等未經授權的系統檔案訪問漏洞等,
(6)嚴重業務邏輯缺陷導致身份認證繞過,
(7)設計缺陷導致內部服務越權訪問,如SSRF,
(8)賬號被劫持導致漏洞等,

 

3:中危漏洞
(1)需要用戶互動導致獲取用戶敏感資訊(反射型XSS、反射型 DOM-XSS、一般頁面的存盤型XSS)等,
(2)一般資訊泄露如用戶訂單、交易資訊等導致漏洞以及普通資訊泄露,包括但不限于包含敏感資訊的完整源代碼泄露、無資訊回顯的SSRF漏洞,
(3)如Session固定、Session可預測等身份仿冒導致漏洞,
(4)目錄遍歷等導致普通資訊泄露,
(5)安全控制繞過產生大量垃圾資料以及設備端保護功能繞過,
(6)普通越權操作,非關鍵業務篡改,影響有限,包括不限于仿冒管理員身份發布虛假訊息等,
(7)普通的邏輯設計缺陷和流程缺陷導致漏洞等,
(8)由于賬號管理不當,造成非核心業務(包括但不限于測驗業務等)的濫用、篡改等,

(9)客戶端遠程臨時性拒絕服務,或直接導致業務拒絕服務的漏洞,包括但不僅限于網站應用拒絕服務等造成嚴重影響的遠程拒絕服務漏洞,

(10)本地資料庫注入(可造成資訊泄漏或其他危害的)

 

4:低危漏洞

(1)輕微資訊泄露漏洞, 包括但不僅限于路徑資訊泄漏、SVN資訊泄漏、PHPinfo、.git檔案泄露、Django Debug、服務端業務日志內容、例外資訊泄露,日志列印、配置資訊、例外資訊等從而導致漏洞;

(2)頻控缺陷漏洞,包括但不限于短信炸彈、用戶賬戶密碼暴力破解

(3)可用于釣魚或黑產的漏洞,包括但不限于任意URL跳轉、反射型XSS漏洞

(4)容易被利用的或產生較大影響的客戶端不安全配置漏洞

(5)引數過濾不嚴格導致不安全的URL跳轉,可被用于發起釣魚攻擊,掛馬等,
(6)賬號批量列舉導致漏洞,
(7)輕微資訊泄漏,

(8)包括但不僅限于難以利用的SQL注入點、可引起傳播和利用的Self-XSS、需構造部分引數且有一定影響的CSRF、URL跳轉漏洞,有一定影響的爆破,驗證碼失效繞過等難以利用但存在安全隱患的漏洞,
(9)影響有限的設計缺陷和流程缺陷等,

 

六:資產范圍

(1)企業資訊資產分類

  1. 資料資產:以物理或電子的方式記錄的各類資料,如檔案資料、電子資料等,
  2. 軟體資產:企業資訊處理設施(服務器、臺式機、筆記本、存盤設備等)上安裝的各種軟體,
  3. 實物資產:各種與業務相關的物理設備或硬體設備,
  4. 人員資產:各種具有企業合同約束的人員,
  5. 服務資產:為企業所屬的各種已識別的資產起支撐作用的服務,

 

(2)xSRC資產

1: 域名或子域名                       2:APP

3:小程式

轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/551292.html

標籤:其他

上一篇:Vulnhub之Hacksudo Thor靶機詳細測驗程序(提權成功)

下一篇:返回列表

標籤雲
其他(158176) Python(38107) JavaScript(25394) Java(18001) C(15217) 區塊鏈(8260) C#(7972) AI(7469) 爪哇(7425) MySQL(7148) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5870) 数组(5741) R(5409) Linux(5329) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4562) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2431) ASP.NET(2402) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) 功能(1967) .NET技术(1960) Web開發(1951) HtmlCss(1927) python-3.x(1918) 弹簧靴(1913) C++(1912) xml(1889) PostgreSQL(1874) .NETCore(1855) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • 網閘典型架構簡述

    網閘架構一般分為兩種:三主機的三系統架構網閘和雙主機的2+1架構網閘。 三主機架構分別為內端機、外端機和仲裁機。三機無論從軟體和硬體上均各自獨立。首先從硬體上來看,三機都用各自獨立的主板、記憶體及存盤設備。從軟體上來看,三機有各自獨立的作業系統。這樣能達到完全的三機獨立。對于“2+1”系統,“2”分為 ......

    uj5u.com 2020-09-10 02:00:44 more
  • 如何從xshell上傳檔案到centos linux虛擬機里

    如何從xshell上傳檔案到centos linux虛擬機里及:虛擬機CentOs下執行 yum -y install lrzsz命令,出現錯誤:鏡像無法找到軟體包 前言 一、安裝lrzsz步驟 二、上傳檔案 三、遇到的問題及解決方案 總結 前言 提示:其實很簡單,往虛擬機上安裝一個上傳檔案的工具 ......

    uj5u.com 2020-09-10 02:00:47 more
  • 一、SQLMAP入門

    一、SQLMAP入門 1、判斷是否存在注入 sqlmap.py -u 網址/id=1 id=1不可缺少。當注入點后面的引數大于兩個時。需要加雙引號, sqlmap.py -u "網址/id=1&uid=1" 2、判斷文本中的請求是否存在注入 從文本中加載http請求,SQLMAP可以從一個文本檔案中 ......

    uj5u.com 2020-09-10 02:00:50 more
  • Metasploit 簡單使用教程

    metasploit 簡單使用教程 浩先生, 2020-08-28 16:18:25 分類專欄: kail 網路安全 linux 文章標簽: linux資訊安全 編輯 著作權 metasploit 使用教程 前言 一、Metasploit是什么? 二、準備作業 三、具體步驟 前言 Msfconsole ......

    uj5u.com 2020-09-10 02:00:53 more
  • 游戲逆向之驅動層與用戶層通訊

    驅動層代碼: #pragma once #include <ntifs.h> #define add_code CTL_CODE(FILE_DEVICE_UNKNOWN,0x800,METHOD_BUFFERED,FILE_ANY_ACCESS) /* 更多游戲逆向視頻www.yxfzedu.com ......

    uj5u.com 2020-09-10 02:00:56 more
  • 北斗電力時鐘(北斗授時服務器)讓網路資料更精準

    北斗電力時鐘(北斗授時服務器)讓網路資料更精準 北斗電力時鐘(北斗授時服務器)讓網路資料更精準 京準電子科技官微——ahjzsz 近幾年,資訊技術的得了快速發展,互聯網在逐漸普及,其在人們生活和生產中都得到了廣泛應用,并且取得了不錯的應用效果。計算機網路資訊在電力系統中的應用,一方面使電力系統的運行 ......

    uj5u.com 2020-09-10 02:01:03 more
  • 【CTF】CTFHub 技能樹 彩蛋 writeup

    ?碎碎念 CTFHub:https://www.ctfhub.com/ 筆者入門CTF時時剛開始刷的是bugku的舊平臺,后來才有了CTFHub。 感覺不論是網頁UI設計,還是題目質量,賽事跟蹤,工具軟體都做得很不錯。 而且因為獨到的金幣制度的確讓人有一種想去刷題賺金幣的感覺。 個人還是非常喜歡這個 ......

    uj5u.com 2020-09-10 02:04:05 more
  • 02windows基礎操作

    我學到了一下幾點 Windows系統目錄結構與滲透的作用 常見Windows的服務詳解 Windows埠詳解 常用的Windows注冊表詳解 hacker DOS命令詳解(net user / type /md /rd/ dir /cd /net use copy、批處理 等) 利用dos命令制作 ......

    uj5u.com 2020-09-10 02:04:18 more
  • 03.Linux基礎操作

    我學到了以下幾點 01Linux系統介紹02系統安裝,密碼啊破解03Linux常用命令04LAMP 01LINUX windows: win03 8 12 16 19 配置不繁瑣 Linux:redhat,centos(紅帽社區版),Ubuntu server,suse unix:金融機構,證券,銀 ......

    uj5u.com 2020-09-10 02:04:30 more
  • 05HTML

    01HTML介紹 02頭部標簽講解03基礎標簽講解04表單標簽講解 HTML前段語言 js1.了解代碼2.根據代碼 懂得挖掘漏洞 (POST注入/XSS漏洞上傳)3.黑帽seo 白帽seo 客戶網站被黑帽植入劫持代碼如何處理4.熟悉html表單 <html><head><title>TDK標題,描述 ......

    uj5u.com 2020-09-10 02:04:36 more
最新发布
  • SRC相關知識分享

    SRC是企業采用眾測的方式,將企業內部的部分系統開發出來,供社會上散布的白帽子黑客進行滲透測驗,通過獎金和榮譽等激勵措施,鼓勵白帽在黑客在SRC平臺上傳漏洞,以此獲取實時的漏洞,進而第一時間修復漏洞。 ......

    uj5u.com 2023-04-27 07:30:33 more
  • Vulnhub之Hacksudo Thor靶機詳細測驗程序(提權成功)

    Hacksudo Thor 作者:jason huawen 靶機資訊 名稱:hacksudo: Thor 地址: https://www.vulnhub.com/entry/hacksudo-thor,733/ 識別目標主機IP地址 (kali?kali)-[~/Desktop/Vulnhub/Ha ......

    uj5u.com 2023-04-27 07:30:07 more
  • 記一次某應用虛擬化系統遠程代碼執行

    微步在線漏洞團隊通過“X漏洞獎勵計劃”獲取到瑞友天翼應用虛擬化系統遠程代碼執行漏洞情報(0day),攻擊者可以通過該漏洞執行任意代碼,導致系統被攻擊與控制。瑞友天翼應用虛擬化系統是基于服務器計算架構的應用虛擬化平臺,它將用戶各種應用軟體集中部署到瑞友天翼服務集群,客戶端通過WEB即可訪問經服務器上授... ......

    uj5u.com 2023-04-26 09:08:52 more
  • 記一次某應用虛擬化系統遠程代碼執行

    微步在線漏洞團隊通過“X漏洞獎勵計劃”獲取到瑞友天翼應用虛擬化系統遠程代碼執行漏洞情報(0day),攻擊者可以通過該漏洞執行任意代碼,導致系統被攻擊與控制。瑞友天翼應用虛擬化系統是基于服務器計算架構的應用虛擬化平臺,它將用戶各種應用軟體集中部署到瑞友天翼服務集群,客戶端通過WEB即可訪問經服務器上授... ......

    uj5u.com 2023-04-26 08:58:28 more
  • Midjourney的一些學習心得:如何高效的圖生圖

    注意本文沒有什么長篇大論,全部是自己的學習心得。 心得體會:如何圖生圖 今天在一篇midjourney看到好圖應該怎么抄。 相信經常會看到好圖也想要的,但是要么抄不出感覺,要么抄過來把水印也抄了,這一篇給你說清楚。 我們知道,AI 繪畫的核心就是給他怎么樣的Prompt 。 然而想讓Midjourn ......

    uj5u.com 2023-04-26 07:54:56 more
  • 棋盤覆寫問題——分治法

    問題描述 有一個 x (k>0)的棋盤,恰好有一個方格與其他方格不同,稱之為特殊方格。現在要用如下圖所示的L形骨牌覆寫除了特殊方格以外的其他全部方格,骨牌可以任意旋轉,并且任何兩個骨牌不能重復。請給出一種覆寫方式。 樣例: 輸入: 輸出: 思路——分治法: 將一個規模為n的問題分解為k個規模較小的子 ......

    uj5u.com 2023-04-26 07:54:45 more
  • [白嫖]阿里云服務器ECS以及無影云桌面

    [白嫖]aliyun 阿里云ECS和無影云桌面 [云服務器 ECS]學生認證約7個月 適合入門級開發者,用于搭建網站、小程式、云博客、部署主流開發環境,如 lamp、node.js、wordpress 等。 1核2GB 每月750小時 規格資訊:s6 1核 2GB,1Mbps 帶寬,40GB 系統盤 ......

    uj5u.com 2023-04-26 07:54:36 more
  • 排序演算法之詳解選擇排序

    引入 選擇排序顧名思義是需要進行選擇的,那么就要問題了,選擇到底是選擇什么呢? 選擇排序的選擇是選擇陣列中未排序的陣列中最小的值,將被選擇的元素放在未排序陣列的首位 如果你對 ‘未排序陣列’ , ‘選擇’ 的概念不理解,那么你可以看看下面的圖 思路 有了上面的一些基礎之后,我們再來說說選擇排序演算法的 ......

    uj5u.com 2023-04-26 07:54:29 more
  • 【動手學深度學習】第四章筆記:多層感知機、權重衰減、暫退法、數

    為了更好的閱讀體驗,請點擊這里 4.1 多層感知機 4.1.1 隱藏層 由于仿射變換中的線性是一個很強的假設,因此導致了線性模型可能會不適用。線性意味著單調假設:任何特征的增大都會導致模型輸出的增大或者模型輸出的減小。 但是違反單調性的例子比比皆是。除此之外,分類任務中,僅依托像素強度分類也很不合理 ......

    uj5u.com 2023-04-26 07:53:03 more
  • CVE-2016-3088漏洞復現

    1.背景介紹。 ActiveMQ的web控制臺分三個應用,admin、api和fileserver,其中admin是管理員頁面,api是介面,fileserver是儲存檔案的介面;admin和api都需要登錄后才能使用,fileserver無需登錄。 fileserver是一個RESTful API ......

    uj5u.com 2023-04-26 07:52:39 more