作者: cve-20

【安全圈】三星手机组件发现三个高危漏洞

【安全圈】三星手机组件发现三个高危漏洞 安全圈 2022-11-13 19:00 关键词 三星手机 日前,谷歌Project Zero报告披露了三个三星手机漏洞,分别为CVE-2021-25337、CVE-2021-25369和CVE-2021-25370,目前已被一家监控公司利用。 这三个漏洞具体表现为: CVE-2021-25337: SMR Mar-2021第1版之前的三星移动设备中剪贴板服

继续阅读

首届中国eBPF大会分享 | 基于eBPF的内核漏洞检测实践

首届中国eBPF大会分享 | 基于eBPF的内核漏洞检测实践 创新研究院 深信服千里目安全技术中心 2022-11-12 18:00 随着智能化、数字化、云化的飞速发展,全球基于Linux系统的设备数以百亿计,而这些设备的安全保障主要取决于主线内核的安全性和健壮性。 传统的内核安全存在周期长、效率低以及版本适配的问题,有没有新的技术能够实现高效检测内核漏洞? 11月12日,由西安邮电大学主办,中国

继续阅读

YApi命令执行漏洞安全风险通告

YApi命令执行漏洞安全风险通告 原创 QAX CERT 奇安信 CERT 2022-11-11 20:24 奇安信CERT 致力于 第一时间 为企业级用户提供安全风险 通告 和 有效 解决方案。 安全通告 YApi 是高效、易用、功能强大的 API管理平台,旨在为开发、产品、测试人员提供更优雅的接口管理服务。可以帮助开发者轻松创建、发布、维护API。 近日,奇安信CERT监测到YApi命令执行漏

继续阅读

赠书福利 | 《物联网安全漏洞挖掘实战》

赠书福利 | 《物联网安全漏洞挖掘实战》 SecIN技术平台 2022-11-11 18:01 物联网的快速发展在给我们的生活带来便利的同时,其存在的安全问题也越来越严重——频发的摄像头偷窥事件、智能门锁远程开锁事件、儿童玩具窃取个人隐私事件……物联网安全问题浮出水面。 如何应对针对物联网发起的攻击,成为业内从业人员的重点研究领域。当前,国家在行业层面指定了与物联网的发展现骨干的规范与标准,企业在

继续阅读

速修!开源API接口管理平台YApi爆高危漏洞(附补丁链接)

速修!开源API接口管理平台YApi爆高危漏洞(附补丁链接) 原创 ThreatBook 微步在线 2022-11-11 16:52 经“X漏洞奖励计划”,微步获取到一个YApi高危漏洞信息,无需点击(0-click),无任何权限要求,即可利用。YApi在GitHub上获得超过25000颗星,包括阿里、腾讯、百度、美团等中国一大批互联网公司都在用,可谓影响广泛。目前微步TDP支持对该漏洞的检出。

继续阅读

最新披露!三星手机组件发现三个高危漏洞

最新披露!三星手机组件发现三个高危漏洞 关键基础设施安全应急响应中心 2022-11-11 15:45 日前,谷歌Project Zero报告披露了三个三星手机漏洞,分别为CVE-2021-25337、CVE-2021-25369和CVE-2021-25370,目前已被一家监控公司利用。 这三个漏洞具体表现为: CVE-2021-25337: SMR Mar-2021第1版之前的三星移动设备中剪贴

继续阅读

漏洞管理十大度量指标

漏洞管理十大度量指标 网络安全应急技术国家工程中心 2022-11-11 15:45 漏洞管理度量体系尚是空白 当前,网 络安全漏洞所带来的风险及产生的后果,影响到网络空间乃至现实世界的方方面面,通信、金融、能源、电力、铁路、医院、水务、航空、制造业等行业各类勒索、数据泄露、供应链、钓鱼等网络安全攻击事件层出不穷。 因此,加强对漏洞管理的迫切性、重要性日趋突出。 国家层面已经出台相关法律法规、标准

继续阅读

三星0day漏洞被用于监控活动

三星0day漏洞被用于监控活动 ang010ela 嘶吼专业版 2022-11-11 12:01 谷歌Project Zero研究人员发现有攻击者利用三星手机多个0day漏洞用于监控活动。 近日,谷歌Project Zero研究人员披露了三个三星手机0 day漏洞被监控公司用于监控活动,漏洞CVE编号为CVE-2021-25337、CVE-2021-25369、CVE-2021-25370: CV

继续阅读

【风险提示】天融信关于微软11月安全更新中重要漏洞的风险提示

【风险提示】天融信关于微软11月安全更新中重要漏洞的风险提示 原创 天融信应急响应 天融信阿尔法实验室 2022-11-09 16:07 0x00背景介绍 11月9日,天融信阿尔法实验室监测到微软官方发布的11月安全更新通告,此次更新官方发布了微软系列软件的安全补丁,共修复64个漏洞,涉及组件包括:.NET Framework、Azure、Linux Kernel、Microsoft Exchan

继续阅读

2022-11微软漏洞通告

2022-11微软漏洞通告 火绒安全实验室 火绒安全 2022-11-09 16:06 点击蓝字 关注我们 微软官方发布了2022年11月的安全更新。本月更新公布了68个漏洞,包含26个特权提升漏洞、16个远程执行代码漏洞、10个信息泄露漏洞、6个拒绝服务漏洞、4个安全功能绕过漏洞、3个身份假冒漏洞以及1个深度防御漏洞,其中10个漏洞级别为“Critical”(高危),56个为“Important

继续阅读

【漏洞通告】微软补丁日安全通告|11月份

【漏洞通告】微软补丁日安全通告|11月份 深益研究实验室 深信服千里目安全技术中心 2022-11-09 15:38 2022年11月9日(北京时间),微软发布了安全更新,共发布了69个CVE的补丁程序,同比上月减少了14个。 在漏洞安全等级方面,存在12个标记等级为 “Critical” 的漏洞,57个漏洞被标记为 “Important/High” ;在漏洞类型方面,主要有18个远程代码执行漏洞

继续阅读

Microsoft Exchange Server多个0Day漏洞安全风险通告第六次更新

Microsoft Exchange Server多个0Day漏洞安全风险通告第六次更新 原创 QAX CERT 奇安信 CERT 2022-11-09 14:35 奇安信CERT 致力于 第一时间 为企业级用户提供安全风险 通告 和 有效 解决方案。 安全通告 近日,奇安信CERT监测到GTSC SOC 团队发布博客,披露了Microsoft Exchange Server中的两个0Day漏洞,

继续阅读

微软2022年11月补丁日多产品安全漏洞风险通告

微软2022年11月补丁日多产品安全漏洞风险通告 原创 QAX CERT 奇安信 CERT 2022-11-09 14:35 奇安信CERT 致力于 第一时间为企业级用户提供安全风险 通告 和 有效 解决方案。 通告摘要 本月,微软共发布了64个漏洞的补丁程序,修复了Microsoft Exchange Server、Visual Studio、Microsoft Office等产品中的漏洞。值得

继续阅读

2022 SDC 议题回顾 | 国产智能网联汽车漏洞挖掘中的几个突破点

2022 SDC 议题回顾 | 国产智能网联汽车漏洞挖掘中的几个突破点 原创 2022 SDC 看雪学苑 2022-11-07 18:02 国产智能网联汽车进入了辅助驾驶时代,发展非常迅猛,但安全问题也随之增多。本议题讲解国产智能网联汽车漏洞挖掘中的几种特殊方法和思路,也有对应的防护建议。供汽车相关安全研究人员和车企开发者参考。 例如:渗透汽车要准备哪些合适的软件和硬件?如何找到并进入车厂隐藏的&

继续阅读

CISA:注意这三个工控系统软件中的严重漏洞

CISA:注意这三个工控系统软件中的严重漏洞 Ravie Lakshmanan 代码卫士 2022-11-07 17:44 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 美国网络安全和基础设施安全局 (CISA) 发布三分工控系统安全公告,提到ETIC 电信、诺基亚和Delta Industrial Automation中存在多个漏洞。 其中最引人注目的是ETIC电信公司的远程访问服务器

继续阅读

CISA警告3个工控软件系统存在严重漏洞

CISA警告3个工控软件系统存在严重漏洞 关键基础设施安全应急响应中心 2022-11-07 15:37 近日,美国网络安全和基础设施安全局(CISA)发布了三份工业控制系统(ICS)公告,涉及ETIC电信、诺基亚和Delta工业自动化的软件中的多个漏洞。其中最突出的是影响ETIC电信公司远程访问服务器(RAS)的一组三个缺陷,它 “可能允许攻击者获得敏感信息,并控制有漏洞的设备和其他

继续阅读

腾讯安全威胁情报中心推出2022年9月必修安全漏洞清单

腾讯安全威胁情报中心推出2022年9月必修安全漏洞清单 原创 腾讯威胁情报中心 安全攻防团队 2022-11-07 10:45 长按二维码关注 腾讯安全威胁情报中心 腾讯安全攻防团队A&D Team 腾讯安全 企业安全运营团队 腾讯安全威胁情报中心推出2022年9月份必修安全漏洞清单,所谓必修漏洞,就是运维人员必须修复、不可拖延、影响范围较广的漏洞,不修复就意味着黑客攻击入侵后会造成十分严

继续阅读

GitHub高危漏洞可劫持其他用户的库

GitHub高危漏洞可劫持其他用户的库 网络安全应急技术国家工程中心 2022-11-04 15:59 研究人员发现GitHub存在库劫持漏洞,攻击者利用该漏洞可接管其他用户的库。 GitHub库在创建库的用户账号下有唯一的URL。当其他用户想要下载或复制该库时,会使用到该库的完整URL。 但是GitHub用户是可以修改其账户名的。GitHub支持修改用户重命名,并会展示如下信息,包括现有库的UR

继续阅读

工信部发布《网络产品安全漏洞收集平台备案管理办法》

工信部发布《网络产品安全漏洞收集平台备案管理办法》 网络安全应急技术国家工程中心 2022-11-04 15:59 各省、自治区、直辖市及新疆生产建设兵团工业和信息化主管部门,各省、自治区、直辖市通信管理局,有关网络产品安全漏洞收集平台运营单位: 现将《网络产品安全漏洞收集平台备案管理办法》印发给你们,请认真遵照执行。 工业和信息化部 2022年10月25日 《网络产品安全漏洞收集平台备案管理办法

继续阅读

CVE-2022-30190分析

CVE-2022-30190分析 y.omicron 雷神众测 2022-11-04 15:07 STATEMENT 声明 由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,雷神众测及文章作者不为此承担任何责任。 雷神众测拥有对此文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的完整性,包括版权声明等全部内容。未经雷神众测允许,不得任意修改或者增减此文

继续阅读

已复现!OpenSSL多个高危漏洞安全风险通告

已复现!OpenSSL多个高危漏洞安全风险通告 安全内参 2022-11-02 20:31 OpenSSL 是用于传输层安全 (TLS) 协议(以前称为安全套接字层 (SSL) 协议)的强大、商业级、功能齐全的开源工具包,协议实现基于全强度通用密码库,用于保护计算机网络上的通信免受窃听,被互联网服务器广泛使用(包括大多数HTTPS网站)。 近日,奇安信CERT监测到OpenSSL官方发布了漏洞安全

继续阅读

GoEXP WANTED 3

GoEXP WANTED 3 Gobysec 渊龙Sec安全团队 2022-11-02 11:15 11.1~12.31 GoEXP计划 第三期 开启 – GoEXP计划 – GoEXP Program 秋风 萧瑟天渐凉,草木摇落露为霜。 寒意渐浓时,GoEXP 点燃岁末的“薪”火,开启虎年最后一期 EXP 收录计划,钱包鼓鼓的,心里才能暖暖的! 1 GoEXP是什么 Go

继续阅读

【安全圈】工信部印发《网络产品安全漏洞收集平台备案管理办法》

【安全圈】工信部印发《网络产品安全漏洞收集平台备案管理办法》 安全圈 2022-11-01 19:00 关键词 工信部 10 月 30 日消息,据工信部网站,工信部现已发布了关于印发《网络产品安全漏洞收集平台备案管理办法》(以下简称《办法》)的通知。 《办法》明确,所称网络产品安全漏洞收集平台(以下简称漏洞收集平台),是指相关组织或者个人设立的收集非自身网络产品安全漏洞的公共互联网平台,仅用于修补

继续阅读

【技术干货】CVE-2021-3019 Lanproxy 目录遍历漏洞

【技术干货】CVE-2021-3019 Lanproxy 目录遍历漏洞 星阑科技 2022-11-01 14:02 李安 @PortalLab实验室 漏洞描述 Lanproxy 0.1 存在路径遍历漏洞,该漏洞允许目录遍历读取/../conf/config.properties来获取到内部网连接的凭据。 Lanproxy lanproxy是一个将局域网个人电脑、服务器代理到公网的内网穿透工具,支持

继续阅读

雷神众测漏洞周报2022.10.24-2022.10.30

雷神众测漏洞周报2022.10.24-2022.10.30 原创 雷神众测 雷神众测 2022-10-31 15:04 声明 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任

继续阅读