美股盘前半导体股普涨,SpaceX涨超6%
美股盘前,半导体股普涨,美光科技涨超5%,超微电脑涨超5%,AMD涨近5%,英特尔涨近4%,阿斯麦涨近3%。
SpaceX涨超6%,该公司上周五上市 首日收涨19.22%。
🤡6
哪吒探针Nezha Dashboard 出现严重路径遍历路径穿越漏洞(GHSA-5c25-7vpj-9mqh)
攻击方式
MJJ要做什么😅
https://github.com/nezhahq/nezha/security/advisories/GHSA-5c25-7vpj-9mqh
Dashboard 的 NoRoute 处理程序(fallbackToFrontend)使用 strings.HasPrefix(c.Request.URL.Path, "/dashboard") 来判断是否为前端静态资源请求。该判断是字符串前缀匹配而非路径段匹配,导致 /dashboard../xxx 也能绕过。
后续通过 strings.TrimPrefix + path.Join 处理路径时,.. 被规范化,允许攻击者跳出 admin-dist 目录,读取工作目录下的任意文件。Go 的 http.ServeFile 内置 .. 防护对这种“前缀粘连”绕过无效。
攻击方式
curl --path-as-is 'http://target:port/dashboard../data/config.yaml'
#参考
/dashboard%2e%2e/data/config.yaml
/dashboard..%2fdata/config.yaml
MJJ要做什么
立即升级到 2.0.13 或更高版本,并检查历史 jwt_secret_key 是否泄露(建议轮换密钥)
https://github.com/nezhahq/nezha/security/advisories/GHSA-5c25-7vpj-9mqh
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
Pre-auth path traversal via /dashboard.. prefix confusion leaks jwt_secret_key
### Summary
`fallbackToFrontend` in the dashboard's `NoRoute` handler treats any URL whose **raw string** starts with `/dashboard` as an admin-frontend asset request. The check uses `strings.H...
`fallbackToFrontend` in the dashboard's `NoRoute` handler treats any URL whose **raw string** starts with `/dashboard` as an admin-frontend asset request. The check uses `strings.H...
😁7👨💻2❤1✍1😍1
Please open Telegram to view this post
VIEW IN TELEGRAM
🤡8😁1
MJJ出征
哪吒探针Nezha Dashboard 出现严重路径遍历路径穿越漏洞(GHSA-5c25-7vpj-9mqh) Dashboard 的 NoRoute 处理程序(fallbackToFrontend)使用 strings.HasPrefix(c.Request.URL.Path, "/dashboard") 来判断是否为前端静态资源请求。该判断是字符串前缀匹配而非路径段匹配,导致 /dashboard../xxx 也能绕过。 后续通过 strings.TrimPrefix + path.Join 处理路径时,..…
NodeSeek
找到了哪吒面板漏洞!!!
紧接上贴,上贴说看见有人想查我哪吒面板管理员的密码,这不是重点!!!这只是有人想通过登录接口来爆破我的密码而已!整整要命的是这个,https://你的域名/dashboard../data/config.yaml访问这个路径可以直接获取到你的管理员加密token和服务器token!!!如下图所示,信息太敏感了,我只
❤2🍾1
SpaceX将以600亿美元收购Cursor母公司
股价冲新高很难了,目前还没解禁,就开始乱买东西。就grok那半吊子AI我觉得买了也和Twitter差不多,都是负资产。散户很不开心。大鳄预计没反应过来,差不多看情况入袋为安
Please open Telegram to view this post
VIEW IN TELEGRAM
🌚2😁1🤡1🗿1🙉1
中国居民存款两个月减少逾2万亿 资金加速流向理财基金
都不来大A玩😅
中国居民存款连续两个月合计减少逾2万亿元(人民币,下同,3792亿新元),创下近10年来最大规模的“两连降”。分析认为,这轮“存款搬家”主要受高利率定期存款集中到期、续存利率降至历史低位等因素推动,大量资金开始流向理财、基金和保险等收益相对较高的产品。
综合《21世纪经济报道》和第一财经报道,中国央行数据显示,今年4月和5月居民存款连续两个月合计减少2.05万亿元;同期,以理财、基金、保险为代表的非银金融机构存款增加3.61万亿元,显示居民资产配置正加速从传统存款转向其他金融产品。
中国国家金融与发展实验室副主任曾刚指出,本轮“存款搬家”是两大因素共同作用的结果。一方面,2023年至2024年间,居民锁定了大量三年期和五年期高息定期存款,这些存款在今年第二季度迎来集中到期。据多家机构测算,2026年到期的居民定期存款规模高达50万亿元至75万亿元,处于近年来峰值。
另一方面,存款利率持续下行削弱续存吸引力。2023年,中国大型国有银行三年期定存挂牌利率普遍在2.6%至2.8%之间,而到2026年初已降至1.25%。
与此同时,理财等替代产品的收益优势逐渐显现。华源证券数据显示,4月理财公司固定收益类理财和纯固定收益理财产品平均年化收益率分别达到3.42%和2.71%,明显高于大型国有银行不足1%的一年期定存挂牌利率。
此外,资本市场回暖也对居民资金流向产生影响。随着股市反弹,部分资金重新进入权益市场;一些居民选择提前偿还房贷、降低家庭杠杆,也带动存款规模下降。
本轮资金迁移并未大规模流向高风险资产,而是呈现“分散化、低风险化”特征,要流向银行理财、货币基金、债券基金和储蓄型保险等固定收益类产品。不过,相较稳定性较高的居民定期存款,流向理财等产品的资金期限较短,对收益率和市场情绪变化更敏感,可能增加银行流动性管理压力。
都不来大A玩
Please open Telegram to view this post
VIEW IN TELEGRAM
🤡3