作者: cve-20

每周网安资讯 (1.7-1.13)|Adobe多款产品存在越界读取漏洞

每周网安资讯 (1.7-1.13)|Adobe多款产品存在越界读取漏洞 交大捷普 2025-01-13 10:14 2024[ 每周网安资讯 ]1.7-1.13 网安资讯 1、我国牵头提出的国际标准《信息技术 信息安全事件管理 第4部分:协同》正式发布 近日,我国牵头提出的国际标准ISO/IEC 27035-4:2024《信息技术 信息安全事件管理 第4部分:协同》(Information tec

继续阅读

成为看雪讲师,开启技术分享的高光时刻

成为看雪讲师,开启技术分享的高光时刻 小雪 看雪学苑 2025-01-13 10:07 随着技术的发展,网络攻击、数据泄露等安全威胁也日益严峻,网络安全问题已经成为全球关注的焦点。在这样的背景下,培养和储备优秀的网络安全人才显得尤为迫切。看雪作为网络安全领域的先行者,一直致力于网络安全人才的培养和教育。 看雪课程讲师招募计划启动!诚邀有志之士加入我们~ 成为看雪讲师,你将获得? 1、个人潜能挖掘、

继续阅读

雷神众测漏洞周报2025.1.6-2025.1.12

雷神众测漏洞周报2025.1.6-2025.1.12 原创 雷神众测 雷神众测 2025-01-13 09:12 摘要 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改

继续阅读

Lua项目下SSRF利用Redis文件覆盖lua回显RCE

Lua项目下SSRF利用Redis文件覆盖lua回显RCE 1315609050541697 神农Sec 2025-01-13 09:00 扫码加圈子 获内部资料 网络安全领域各种资源,学习文档,以及工具分享、前沿信息分享、POC、EXP分享。 不定期分享各种好玩的项目及好用的工具,欢迎关注。 原文链接:https://xz.aliyun.com/t/17034 作者:13156090505416

继续阅读

【技术细节公开】Ivanti 多款产品缓冲区溢出漏洞(CVE-2025-0282)安全风险通告

【技术细节公开】Ivanti 多款产品缓冲区溢出漏洞(CVE-2025-0282)安全风险通告 奇安信 CERT 2025-01-13 08:25 ●  点击↑蓝字关注我们,获取更多安全风险通告 漏洞概述 漏洞名称 Ivanti 多款产品缓冲区溢出漏洞 漏洞编号 QVD-2025-1974,CVE-2025-0282 公开时间 2025-01-08 影响量级 十万级 奇安信评级 高危 CVSS 3

继续阅读

贡献度排名第一!国舜股份积极支撑工信部车联网产品安全漏洞专业库

贡献度排名第一!国舜股份积极支撑工信部车联网产品安全漏洞专业库 国舜股份 2025-01-13 08:05 近日,工信部网络安全威胁和漏洞信息共享平台车联网产品安全漏洞专业库(NVDB-CAVD)2024年年终总结会成功召开,会上公布了2024年度技术支撑单位积分排名,国舜股份从一众厂商中脱颖而出,贡献度排名第一。 2024年度技术支撑单位积分排名 此排名是对各单位在 NVDB-CAVD一年支撑工

继续阅读

2024年度智能网联汽车重点安全漏洞盘点

2024年度智能网联汽车重点安全漏洞盘点 原创 车联网安全实验室 山石网科安全技术研究院 2025-01-13 07:02 01 Telsa TMPS(胎压监测系统)远程命令执行漏洞 事件概述 在2024年Pwn2Own黑客大赛上,Synacktiv的网络安全研究人员David Berard和Thomas Imbert发现了特斯拉Model 3中的一个关键漏洞。该漏洞位于胎压监测系统(TPMS),

继续阅读

DNA 测序仪漏洞标志着医疗器械行业固件存在问题

DNA 测序仪漏洞标志着医疗器械行业固件存在问题 原创 很近也很远 网络研究观 2025-01-13 06:36 Eclypsium 安全研究人员发现了 Illumina iSeq 100 DNA 测序仪中的 UEFI 漏洞,但更广泛的问题涉及整个设备开发过程。 在强调广泛使用的 DNA 基因测序设备中的漏洞时,安全研究人员进一步关注医疗设备行业可能存在的糟糕安全状况,该行业的硬件和固件开发通常根

继续阅读

【赠书抽奖】发现Web API漏洞居然能赚到400w刀,看懂这本书你也可以!

【赠书抽奖】发现Web API漏洞居然能赚到400w刀,看懂这本书你也可以! admin 白帽子飙车路 2025-01-13 05:35 关注我们丨文末赠书 知名网络安全公司HackerOne发布的《2023年黑客力量安全报告》透露,已有30名优秀的白帽子各自获得了超100万美元的奖励,而其中最厉害的白帽奖励超过了400万美元。 HackerOne是全球领先的漏洞赏金平台,自2012年成立以来,H

继续阅读

图形化漏洞利用Demo-JavaFX版

图形化漏洞利用Demo-JavaFX版 原创 Iuochen 网络安全杂记 2025-01-13 04:46 0x00 引言 这是一个专注于构建图形化漏洞利用工具的项目。项目目前已经搭建好了基本的框架结构,就像一座大厦已经建好了骨架,现在只需要往里面填充漏洞利用代码(exp)就可以了。这个项目的目标是助力安全人员迅速打造一个具备图形化界面并且能在多个平台使用的漏洞利用工具。 在众多的漏洞利用工具里

继续阅读

【挖洞实战】这不是只要有手就能批量挖Dom Xss漏洞

【挖洞实战】这不是只要有手就能批量挖Dom Xss漏洞 原创 奥村燐 弥天安全实验室 2025-01-13 04:25 网安引领时代,弥天点亮未来 **** 0x00前言描述 我过去经常挖掘Dom Xss漏洞,因此写下了以下文章记录了整个过程。接下来,我计划将其改进为自动化挖掘。 0x01整体过程 假如我发现了一个网站,并想要挖掘其中的 Dom Xss 漏洞。 网站加载了一段 JavaScript

继续阅读

DH POC撤稿之后还有后续……

DH POC撤稿之后还有后续…… 原创 4° 励行安全 2025-01-13 04:13 测绘平台也搜不到对应的特征了,也许是这个系统刚好用在了某些重要的地方,或者是相关部门想要借此事件对相关的法律法规进行完善补充,对行业的一些灰色地带进行明确要求也未可知。 总之,目前还是要谨言慎行,严格遵守相关法律法规

继续阅读

通过高效的侦察发现关键漏洞接管整个IT基础设施

通过高效的侦察发现关键漏洞接管整个IT基础设施 白帽子左一 白帽子左一 2025-01-13 04:01 扫码领资料 获网安教程 来Track安全社区投稿~ 赢千元稿费!还有保底奖励~(https://bbs.zkaq.cn) 在这篇文章中, 我将深入探讨我是如何通过详细分析和利用暴露的端点、硬编码的凭据以及配置错误的访问控制,成功获取目标组织关键IT基础设施和云服务访问权限的全过程。 我们先提到

继续阅读

章管家前台任意文件上传漏洞(XVE-2024-19042)

章管家前台任意文件上传漏洞(XVE-2024-19042) 原创 Hacker 0xh4ck3r 2025-01-13 04:00 章管家前台任意文件上传漏洞(XVE-2024-19042) 章管家是上海建业信息科技股份有限公司推出的一款针对传统印章风险管理提供的整套解决方案的工具。 该系统存在前台任意文件上传漏洞,攻击者成功利用该漏洞可以上传任意文件,从而获得服务器权限。 fofa app=&q

继续阅读

【漏洞复现】科荣AIO系统存在代码执行漏洞

【漏洞复现】科荣AIO系统存在代码执行漏洞 devildollking 新势界NewFrontier 2025-01-13 03:01 免责声明 该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,未经授权,严禁转载,如需转载,联系开白。请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关。公众号现在只对常读和星标的公众号才展

继续阅读

【文中抽奖】一杯奶茶钱开挣生活费 SRC漏洞挖掘基础及赏金培训

【文中抽奖】一杯奶茶钱开挣生活费 SRC漏洞挖掘基础及赏金培训 EnhancerSec 2025-01-13 02:00 前言 公众号后台包括身边的朋友有很多私信我的,有很多想入行SRC挖掘挣个生活费或者当个全职赏金猎人。为此,我们决定开展相关培训,便有了这篇文章。零基础的师傅可以选择《 Web安全漏洞基础篇 》,有基础的师傅可以选择《WEB安全&业务漏洞挖掘赏金篇》。 Web安全漏洞基础

继续阅读

记一次某OA渗透测试有意思的文件上传漏洞挖掘经历以及分析

记一次某OA渗透测试有意思的文件上传漏洞挖掘经历以及分析 黑白之道 2025-01-13 01:59 原文首发在:先知社区 https://xz.aliyun.com/t/16959 登陆 我这边首先找到的是一个文件上传的登陆框 测试了一下sql注入之类的,发现没有 目录扫描 看到api爆出200 ok的那一刻我的心情是激动的,感觉要有很多接口泄露了 一堆ashx文件加上一个UEditor的组件,

继续阅读

泛微-云桥e-Bridge addTasteJsonp SQL注入漏洞

泛微-云桥e-Bridge addTasteJsonp SQL注入漏洞 Superhero nday POC 2025-01-13 01:19 内容仅用于学习交流自查使用,由于传播、利用本公众号所提供的 POC 信息及 POC对应脚本 而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号nday poc及作者不为此承担任何责任,一旦造成后果请自行承担!如文章有侵权烦请及时告知,我们会立

继续阅读

一次敏感信息泄露引发的逻辑漏洞挖掘

一次敏感信息泄露引发的逻辑漏洞挖掘 菜狗 富贵安全 2025-01-13 01:18 根据手头上的信息,最大化的利用,一次简单的漏洞挖掘,感觉过程很有意思分享一下~ 0x01初始 收集子域,也是渗透的初始。这里我只是简单用了fofa发现了该公司用来管理合作的一些子域名然后发现是登录管理页面,深入然后发现很多的敏感信息。也是从其中的一处敏感泄露,引发了众多漏洞的挖掘。整个测试其实就花了半个小时不到。

继续阅读

GitHub 上的虚假 LDAPNightmware 漏洞投放信息窃取恶意软件

GitHub 上的虚假 LDAPNightmware 漏洞投放信息窃取恶意软件 会杀毒的单反狗 军哥网络安全读报 2025-01-13 01:01 导读 GitHub 上针对 CVE-2024-49113(又名“LDAPNightmare”)的欺骗性概念验证 (PoC) 漏洞利用通过信息窃取恶意软件感染用户,该恶意软件会将敏感数据泄露到外部 FTP 服务器。 这种策略并不新颖,因为在 GitHub

继续阅读

Java漏洞集合工具更新2.0

Java漏洞集合工具更新2.0 pureqh 夜组安全 2025-01-13 00:01 免责声明 由于传播、利用本公众号夜组安全所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号夜组安全及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢! 所有工具安全性自测!!!VX: baobeiaini_ya 朋友们现在只对常读和星标的公

继续阅读

工具 | WExploit

工具 | WExploit 浅安 浅安安全 2025-01-13 00:01 注:仅供安全研究与学习之用,若将工具做其他用途,由使用者承担全部法律及连带责任,作者及发布者不承担任何法律及连带责任。 0x00 简介 WExploit是一款基于java开发的漏洞检测工具。 0x01 功能说明 – Struts2 ThinkPHP 海康威视 泛微OA 用友OA 致远OA 红帆OA 万户OA

继续阅读

漏洞预警 | 快云服务器助手任意文件读取漏洞

漏洞预警 | 快云服务器助手任意文件读取漏洞 浅安 浅安安全 2025-01-13 00:01 0x00 漏洞编号 – # 暂无 0x01 危险等级 – 高危 0x02 漏洞概述 快云服务器助手是一款针对云计算环境下的服务器管理与监控工具,旨在帮助企业用户更加便捷、高效地管理其云服务器。 0x03 漏洞详情 漏洞类型: 任意文件读取 影响: 获取敏感信息 简述: 快云服务器

继续阅读

漏洞预警 | 圣乔ERP系统任意文件读取漏洞

漏洞预警 | 圣乔ERP系统任意文件读取漏洞 浅安 浅安安全 2025-01-13 00:01 0x00 漏洞编号 – # 暂无 0x01 危险等级 – 高危 0x02 漏洞概述 互慧急诊综合管理平台是用于管理门诊急诊病人的系统,主要包括门诊急诊业务和急诊物资管理两部分。 0x03 漏洞详情 漏洞类型: 任意文件读取 影响: 窃取敏感信息 简述: 互慧急诊综合管理平台的/d

继续阅读

漏洞预警 | 朗速ERP SSRF漏洞

漏洞预警 | 朗速ERP SSRF漏洞 浅安 浅安安全 2025-01-13 00:01 0x00 漏洞编号 – # 暂无 0x01 危险等级 – 高危 0x02 漏洞概述 朗速ERP是一款由朗速科技推出的企业资源计划软件,旨在帮助企业实现资源的高效管理和全面优化。 0x03 漏洞详情 漏洞类型: SSRF 影响: 上传恶意文件**** 简述: 朗速ERP的/Api/UEd

继续阅读

5G+AI+信创,深度揭秘智慧矿山工业控制网络构建之道

5G+AI+信创,深度揭秘智慧矿山工业控制网络构建之道 原创 产品与解决方案部 威努特安全网络 2025-01-13 00:00 01 前  言 依据《关于加快煤矿智能化发展的指导意见》,按照 “智能化煤矿应建设高速高可靠的通信网络”的建设目标,实现终端机械化、系统自动化、综合智能化、管理信息化的建设方向,明确了矿井信息化建设的总体思路是,实现定位前瞻、高效实用,深度融合、标准统一,分区建设、集中

继续阅读

CVE-2025-22777 (CVSS 9.8):WordPress | GiveWP 插件的严重漏洞

CVE-2025-22777 (CVSS 9.8):WordPress | GiveWP 插件的严重漏洞 夜组科技圈 2025-01-13 00:00 公众号现在只对常读和星标的才展示大图推送, 建议大家把 夜组科技圈 设为 星标 ,接收一手资讯! 漏洞描述 GiveWP 插件中发现了一个严重漏洞,该插件是 WordPress 最广泛使用的在线捐赠和筹款工具之一。该漏洞的编号为 CVE-2025-

继续阅读

Bp神级插件:二次开发,让API漏洞挖掘,效率倍增!

Bp神级插件:二次开发,让API漏洞挖掘,效率倍增! 原创 ZYC 无尽藏攻防实验室 2025-01-13 00:00 网络安全为人民 师傅们好👋:本公众号现在已开启对常读和星标的公众号展示大图推送,为了不错过我们的网络安全干货,请星标🌟我们。这样,您就能快速掌握最新动态,与我们共同守护网络空间!感谢您的关注和支持!💖 工具介绍 APIKit 是 APISecurity社区 发布的第一个开源项目。

继续阅读

研究人员披露了三星一个现已修复的零点击漏洞的细节

研究人员披露了三星一个现已修复的零点击漏洞的细节 鹏鹏同学 黑猫安全 2025-01-12 23:05 Google Project Zero研究人员披露了三星一个现已修复的零点击漏洞的细节,这个漏洞被追踪为CVE-2024-49415(CVSS分数:8.1),影响三星设备。这是一个libsaped.so prior to SMR Dec-2024 Release 1中的出界写入问题,它允许远程攻

继续阅读

什么是重保?期间都做些什么?有哪些重要影响?

什么是重保?期间都做些什么?有哪些重要影响? 原创 洁说安全 网络安全和等保测评 2025-01-12 23:00 重保即重点保障时期,通常是指在一些重大活动、关键敏感时期,为了确保特定范围内的网络安全、信息系统稳定运行、关键基础设施安全等所采取的一系列强化保障措施的阶段。 重保期间所做的主要工作如下: 安全监测方面 1.网络流量监测 利用专业的网络流量分析工具,7×24 小时不间断地对进出网络的

继续阅读