MrBruh Epic Blog

RSS: https://mrbruh.com/index.xml
MrBruh 的博客,关于技术、游戏与随想。
安全研究员MrBruh列出已发现的多个CVE漏洞,涵盖华硕、TP-Link、AMD、Linksys等厂商,最高评分9.8。
评论点赞收藏3 天前
TP-Link 2 - 电舞狂欢 这篇文稿是我那篇名为“在旧款 TP-Link 路由器中发现 RCE 漏洞”的漏洞分析的对应文章,原本计划与该文章一同发布。然而,TP-Link 丢失了我的报告,直到几个月后我再次跟进才对这篇报告进行处理。 在继续阅读本文之前,建议您先阅读我的另一篇 TP-Link 相关文章,因为其中提供了有益的背景信息。 反向工程 在对 httpd(HTTP 服务器)二进制文件进...
评论点赞收藏3 天前

MSI Center 提权漏洞:两秒获取系统最高权限

博主通过逆向 MSI Center 安装包,发现其预装服务存在严重提权漏洞。攻击者可通过命名管道以 LocalSystem 权限执行任意代码。 MSI 在两天内发布补丁修复了该问题。文章还披露了厂商接收漏洞报告邮箱满员的乌龙事件及完整的漏洞响应时间线。
评论点赞收藏43 天前
“Bold”代表专辑,“non-bold”代表单曲。 ♥️ 标签表示这是我最喜欢的艺术家之一。 🔥 标签表示我目前正在疯狂追播这位艺术家/专辑/歌曲。 🌀 标签表示这位艺术家/专辑/歌曲被归类为迷幻音乐或迷幻风格。 流行/独立小众——Jinx、Locket ♥️🌀 Melody’s Echo Chamber——同名专辑、Unfold ♥️🌀 Men I Trust——Oncle Jazz ...
评论点赞收藏65 天前

AMD拒绝修复的远程代码执行漏洞:一场124天的博弈

安全研究员在AMD自动更新软件中发现严重RCE漏洞,因涉及MITM攻击被Bug Bounty计划拒收。文章详细记录了与AMD长达124天的拉锯战,包括对方要求延长保密期、最终仅修复部分问题且签名验证存在缺陷。结尾揭示更新程序本身因重定向问题已无法工作,形成讽刺性的“死锁”。
评论点赞收藏65 天前

MSI漏洞报告全部因邮箱满额而被退回

作者尝试向MSI报告关键漏洞,发现psirt@msi.com邮箱已满,导致所有安全报告被黑洞处理。这一事件揭示了厂商安全响应机制的潜在失效风险,提醒安全研究人员注意漏洞披露渠道的有效性。
评论点赞收藏98 天前

Fooocus中的远程代码执行漏洞

作者讲述在评估开源AI绘图工具Fooocus时发现远程代码执行漏洞的经历。该漏洞已存在六个月且未修复,暴露在互联网上可导致电脑被控。文章提供了具体的安全风险分析和挖掘故事。
评论点赞收藏100 天前

在我旧 TP-Link 路由器中发现 RCE 漏洞

作者受 Simone Margaritelli 关于 TP-Link 摄像头漏洞文章的启发,利用公开 S3 桶中的固件 Blob 逆向工程自己的旧 TP-Link 路由器,并成功发现了一个远程代码执行(RCE)漏洞。文章分享了利用公开固件资源进行安全研究的具体过程和发现。
评论点赞收藏109 天前

顶级Android应用中不安全的Firebase实例导致14亿用户记录泄露

作者扫描Google Play商店前150万款Android应用,发现1.1万款应用因Firebase配置不当导致14.3亿用户记录泄露。文章详细记录了从数据获取、工具开发、漏洞扫描到向开发者及Google官方报告的全过程,并披露了Google VRP以“预期行为”为由拒绝修复的回应,具有极高的工程参考价值和安全警示意义。
评论点赞收藏197 天前

攻破新西兰某主要服务提供商

作者分享了一次针对新西兰某主要服务提供商的渗透测试经历,从Google Play Store筛选半热门应用开始,旨在磨练技能并做点好事。
评论点赞收藏510 天前

Up Phone 是一场彻头彻尾的灾难

作者深入调查了Up Phone,揭露其高价、专有软件、以订阅制转售开源应用、移除许可证、用户社区敌对以及曾托管非法内容等问题,指出其本质是联邦蜜罐式的失败项目。
评论点赞收藏964 天前

登录芦苇

登录后关注作者、收藏内容和参与讨论。