作者: cve-20

Chrome、Windows Defender和Firefox的0-day漏洞统统与西班牙一家商业IT公司有关联

Chrome、Windows Defender和Firefox的0-day漏洞统统与西班牙一家商业IT公司有关联 布加迪 嘶吼专业版 2022-12-02 12:00 谷歌的研究人员周三表示,他们发现一家总部位于西班牙巴塞罗那的IT公司居然销售利用Chrome、Firefox和Windows Defender中漏洞的高级软件框架。 Variston IT自称专门提供定制的信息安全解决方案,包括嵌入

继续阅读

【安全圈】黑客正在销售最新Fortinet漏洞的访问方式

【安全圈】黑客正在销售最新Fortinet漏洞的访问方式 安全圈 2022-12-01 19:00 关键词 Fortinet 安全厂商发现,稍早发现的Fortinet网络设备软件漏洞已经有黑客公开销售访问的方法。 10月间Fortinet修补了零时差漏洞CVE-2022-40684,它是HTTP/HTTPS管理接口的验证绕过漏洞,可被远程滥用,风险值列为9.6,属于重大风险。这项漏洞影响多项产品,

继续阅读

德企Festo 和 CODESYS 的OT产品受3个漏洞影响,可导致供应链攻击

德企Festo 和 CODESYS 的OT产品受3个漏洞影响,可导致供应链攻击 Ravie Lakshmanan 代码卫士 2022-12-01 18:12 聚焦源代码安全,网罗国内外最新资讯!**** 专栏·供应链安全 数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。 随着软件产业的快速发展,

继续阅读

英伟达发布 GPU 驱动更新,修复25个漏洞

英伟达发布 GPU 驱动更新,修复25个漏洞 Bill Toulas 代码卫士 2022-12-01 18:12 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 英伟达发布 Windows 版本的 GPU 显示驱动安全更新,修复了25个漏洞,含7个高危漏洞,其中1个高危漏洞可导致攻击者实现代码执行和权限提升等。 最严重的两个漏洞是: CVE-2022-34669(CVSS 8.8):位于 W

继续阅读

停用UEFI安全启动,宏碁多款电脑存在严重安全漏洞

停用UEFI安全启动,宏碁多款电脑存在严重安全漏洞 网络安全应急技术国家工程中心 2022-12-01 16:00 11月29日消息,ESET恶意软件研究员Martin Smolar报告,宏碁某些笔记本电脑设备的驱动程序存在高危漏洞,可停用UEFI安全启动功能,导致攻击者在启动过程中部署恶意软件。 受影响的宏碁笔记本电脑型号共计有五款,包括宏碁Aspire A315-22、A115-21、A315

继续阅读

美国CISA最新收录高危漏洞,系与甲骨文有关

美国CISA最新收录高危漏洞,系与甲骨文有关 关键基础设施安全应急响应中心 2022-12-01 16:00 近日,美国网络安全和基础设施安全局 (CISA) 将一个影响美国甲骨文(Oracle)公司融合中间件的严重漏洞跟踪为CVE-2021-35587(CVSS 3.1 基本分数 9.8)。该漏洞是由于yizhi Access Manager(Oracle融合中间件)未对HTTP请求进行有效的验

继续阅读

利用solidity与EVM本身的漏洞进行攻击(上)

利用solidity与EVM本身的漏洞进行攻击(上) 原创 核心基础实验室 山石网科安全技术研究院 2022-11-30 11:01 编译与执行 solidity是一种高级语言,由人类来编写,语法上类似JavaSrcipt。solidity的源代码可以由编译器编译成以太坊虚拟机(EVM)的字节码,字节码可以在EVM上运行。EVM有许多种版本的实现,但这里我们主要考虑go-ethereum的实现。

继续阅读

华硕修复可禁用安全启动程序的UEFI漏洞

华硕修复可禁用安全启动程序的UEFI漏洞 Sergiu Gatlan 代码卫士 2022-11-29 17:44 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 华硕修复了影响多款笔记本机型的一个高危漏洞 (CVE-2022-4020),它可导致本地攻击者禁用目标系统上的UEFI 安全启动特性。 安全启动安全特性通过一个可信平台模块 (TPM) 和UEFI固件拦截计算机上的不可信操作系统引导

继续阅读

思科ISE多个漏洞可用于一次点击exploit

思科ISE多个漏洞可用于一次点击exploit Sergiu Gatlan 代码卫士 2022-11-29 17:44 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 思科身份服务引擎 (ISE) 中存在多个漏洞,可导致远程攻击者注入任意命令、绕过已有安全防护措施,或执行跨站点脚本 (XSS) 攻击。 思科ISE是基于身份的网络访问控制 (NAC) 和策略执行系统,可使管理员控制端点访问权限

继续阅读

新攻击利用Windows安全绕过 0 day 漏洞投放恶意软件

新攻击利用Windows安全绕过 0 day 漏洞投放恶意软件 关键基础设施安全应急响应中心 2022-11-29 14:36 新的网络钓鱼攻击利用Windows 0 day 漏洞投放Qbot恶意软件,而不显示Web标记安全警告。 当文件从互联网或电子邮件附件等不受信任的远程位置下载时,Windows会给文件添加一个名为“Web标记”(Mark of the Web)的特殊属性。 这个Web标记(

继续阅读

谷歌紧急修复已遭利用的Chrome 0day

谷歌紧急修复已遭利用的Chrome 0day Bill Toulas 代码卫士 2022-11-28 17:02 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 谷歌紧急修复2022年以来的第8个Chrome 0day (CVE-2022-4135)。 该漏洞是位于GPU中的一个堆缓冲溢出漏洞,是由谷歌威胁分析团队研究员Clement Lecigne在2022年11月22日发现的。谷歌更新指

继续阅读

速修!Smartbi软件高危命令执行漏洞,影响超4000家企业

速修!Smartbi软件高危命令执行漏洞,影响超4000家企业 原创 微步情报局 微步在线 2022-11-23 20:29 漏洞概况 近日,微步在线通过“X漏洞奖励计划”获取到Smartbi商业智能软件命令执行漏洞的相关漏洞情报, 微步TDP已经于2022年9月起支持对该0day漏洞的检测 。 据微步X企业版资产测绘信息来看,目前至少有超过100个IP地址(企业)受此漏洞影响,据Smartbi官

继续阅读

0Click RCE:攻击VMWare Workspace ONE Access

0Click RCE:攻击VMWare Workspace ONE Access 原创 应用安全实验室 山石网科安全技术研究院 2022-11-22 11:32 IAM 介绍 00 身份和访问管理(IAM)全称Identity and Access Management,IAM 是提供用户用来管理用户对 AWS 资源的访问权限及其身份验证的服务。基本上的特性有: IAM账户使用者可以分为根使用者

继续阅读

雷神众测漏洞周报2022.11.14-2022.11.20

雷神众测漏洞周报2022.11.14-2022.11.20 原创 雷神众测 雷神众测 2022-11-21 15:54 声明 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任

继续阅读

Pcspooof:新漏洞影响航天器和飞机使用的网络技术

Pcspooof:新漏洞影响航天器和飞机使用的网络技术 布加迪 嘶吼专业版 2022-11-18 12:00 近日 研究人员披露了一种针对时间触发的以太网(TTE)的新型攻击方法,这种关键的技术被用于安全性至关重要的基础设施,可能会导致航天器和飞机的核心系统出现故障。 来自密歇根大学、宾夕法尼亚大学和美国宇航局约翰逊航天中心的一群学者和研究人员将这种攻击技术称之为PCspooF,该技术旨在违反TT

继续阅读

腾讯安全威胁情报中心推出2022年10月必修安全漏洞清单

腾讯安全威胁情报中心推出2022年10月必修安全漏洞清单 腾讯威胁情报中心 腾讯安全威胁情报中心 2022-11-17 19:24 欢迎关注 腾讯安全威胁情报中心 腾讯安全攻防团队 A&D Team 腾讯安全 威胁情报团队 腾讯安全威胁情报中心推出2022年10月份必修安全漏洞清单,所谓必修漏洞,就是运维人员必须修复、不可拖延、影响范围较广的漏洞,不修复就意味着黑客攻击入侵后会造成十分严重

继续阅读

F5 多款产品中存在多个RCE漏洞

F5 多款产品中存在多个RCE漏洞 Eduard Kovacs 代码卫士 2022-11-17 18:21 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 安全公司Rapid7表示,F5产品受多个漏洞和其它安全问题影响。 Rapid7公司在8月中旬将研究成果告知F5,并在F5发布安全公告通知用户并推出工程热补丁之时,发布了相关漏洞详情。 研究人员指出,其中两个漏洞是高危漏洞并已获得CVE编号

继续阅读

美国政府:伊朗黑客利用Log4Shell 漏洞攻陷联邦机构

美国政府:伊朗黑客利用Log4Shell 漏洞攻陷联邦机构 Sergiu Gatlan 代码卫士 2022-11-17 18:21 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 美国FBI和CISA发布联合公告指出,未具名伊朗威胁组织入侵了联邦民事行政部门 (FCEB) 所属一家组织机构并部署了XMRig 挖矿恶意软件。 攻击者利用远程代码执行漏洞Log4Shell (CVE-2021-4

继续阅读

马斯克执掌推特三周后,双因素身份认证出现漏洞

马斯克执掌推特三周后,双因素身份认证出现漏洞 网络安全应急技术国家工程中心 2022-11-17 14:34 11月15日,据Info Risk Today报道,安全研究人员警告称,推特的多因素身份验证存在一个漏洞,可能导致账户接管。 该漏洞出现之际正值埃隆•马斯克(Elon Musk)执掌推特第三周,公司的主要安全合规人员离职,大量员工和承包商被解雇。 一位匿名研究人员向媒体透露,向推特验证服务

继续阅读

【安全圈】全球最大BT网站曝安全漏洞400万用户信息泄露

【安全圈】全球最大BT网站曝安全漏洞400万用户信息泄露 安全圈 2022-11-14 19:01 关键词 Pirate Bay 据国外媒体周四报道,知情人士透露,全球最大BT网站海盗湾(Pirate Bay)服务器存在安全漏洞,导致400多万用户的个人信息被泄露。 阿根廷黑客查·卢索(Ch Russo)称,他和另外两名同事发现了多个SQL注入漏洞,允许黑客访问海盗湾的用户数据库。之后,黑客可以创

继续阅读

安全研究员无意间发现谷歌手机一个锁屏绕过漏洞,收获七万美元赏金

安全研究员无意间发现谷歌手机一个锁屏绕过漏洞,收获七万美元赏金 看雪学苑 看雪学苑 2022-11-14 17:59 几天前,一名安全研究人员因一个无意间发现的Google Pixel手机的漏洞而获得了7万美元的赏金。据其所说,给他任何一部锁定的Pixel 设备,他都能够将之解锁。 据悉,该漏洞是一个影响几乎所有Google Pixel手机的锁屏绕过漏洞(CVE-2022-20465),允许任何能

继续阅读

精品好课!《Windows内核漏洞分析与EXP编写技巧》

精品好课!《Windows内核漏洞分析与EXP编写技巧》 看雪课程 看雪学苑 2022-11-14 17:59 内核,是一个操作系统的核心。 是基于硬件的第一层软件扩充,提供操作系统的最基本的功能,是操作系统工作的基础,它负责管理系统的进程、内存、设备驱动程序、文件和网络系统,决定着系统的性能和稳定性。 作为讲师,一直以来都想找寻一个比较简单、通俗易懂的方法将很难的东西传授给学员,但是“内核“这个

继续阅读

404星链计划 | Pocsuite3、veinmind-tools、afrog 版本更新

404星链计划 | Pocsuite3、veinmind-tools、afrog 版本更新 404星链开发者 知道创宇404实验室 2022-11-14 17:02 预 告 关于Pocsuite3支持 YAML 格式的 PoC,兼容 Nuclei,可以直接使用 nuclei template,明天我们将会发布文章详细聊聊,敬请关注~ 想要学习和交流开源安全工具的朋友可以 加入404星链计划社群,

继续阅读

价值7万美元的谷歌Pixel手机锁屏绕过漏洞

价值7万美元的谷歌Pixel手机锁屏绕过漏洞 ang010ela 嘶吼专业版 2022-11-14 12:00 研究人员发现一种可绕过谷歌Pixel手机锁屏的方法。 近日,谷歌修复了一个影响所有Pixel 智能手机的高危安全漏洞,漏洞CVE编号CVE-2022-20465。该漏洞是一个锁屏绕过漏洞,攻击者利用该漏洞可以解锁Pixel 智能手机。 从谷歌官方发布的修复代码分析,该漏洞是由错误翻译SI

继续阅读