月度归档: 2022 年 9 月

V8 Array.prototype.concat函数出现过的issues和他们的POC们

V8 Array.prototype.concat函数出现过的issues和他们的POC们 苏啊树 看雪学苑 2022-09-06 18:05 本文为看雪论坛精华文章 看雪论坛作者ID:苏啊树 1:写在前面: 最近老是做一些根据文档和代码构造POC的事情,经常想着怎么锻炼这一方面的能力。以v8为例,如果让别人直接指出某个地方有问题,然后让我去找出来,构造POC以至于EXP,以我现在对v8的熟练程度

继续阅读

【漏洞分析】CNVD-2022-10270分析

【漏洞分析】CNVD-2022-10270分析 原创 吾爱pojie 吾爱破解论坛 2022-09-06 15:41 作者论坛账号:Sp4ce 0x00 前序 本文主体完成于2022年2月,在内部分享传阅中被意外泄漏导致被大量转发,如今贝锐官方和CNVD均已有响应,因此决定公开分析细节。 CNVD:https://www.cnvd.org.cn/flaw/show/CNVD-2022-10270向

继续阅读

API漏洞自动化测试、安全工作流编排-星阑科技在Kcon黑客大会进行精彩分享

API漏洞自动化测试、安全工作流编排-星阑科技在Kcon黑客大会进行精彩分享 星阑科技 2022-09-06 13:54 近日,由知道创宇出品的第11届KCon 黑客大会(以下简称 KCon 2022)正式在云端拉开帷幕,为线上观众呈现一场火热的网络安全攻防技术盛宴。星阑科技安全研发工程师周阳、安全工程师吕竭以“自动化API漏洞Fuzz实战”为主题,带来了一场API漏洞挖掘实战技巧分享。星阑科技安

继续阅读

抖音国际版安卓APP安全漏洞可劫持用户账户

抖音国际版安卓APP安全漏洞可劫持用户账户 ang010ela 嘶吼专业版 2022-09-06 12:05 抖音国际版安卓APP安全漏洞可实现用户账户劫持。 2022年2月,微软研究人员在TikTok(抖音国际版)安卓APP中发现了一个严重安全漏洞,漏洞CVE编号为CVE-2022-28799,CVSS评分8.3分。攻击者利用该漏洞可以诱使目标点击特定的恶意链接,只需一次点击就可以劫持账户。 触

继续阅读

如何在当今不断变化的威胁环境中,实现漏洞管理的现代化

如何在当今不断变化的威胁环境中,实现漏洞管理的现代化 lucywang 嘶吼专业版 2022-09-06 12:05 目前许多组织继续依赖于传统的漏洞管理解决方案、风险评估,以及必须手动应用的一长串补丁和安全控制更改。统计数据表明,这是行不通的,近70%的组织仍然容易受到WannaCry攻击,超过 80% 的组织认为他们容易因配置错误而受到攻击。 这篇文章介绍了当今的威胁格局是如何演变的,它给努力

继续阅读

雷神众测漏洞周报2022.08.29-2022.09.04-4

雷神众测漏洞周报2022.08.29-2022.09.04-4 原创 雷神众测 雷神众测 2022-09-05 15:07 声明 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不

继续阅读

Google Chrome 沙箱逃逸漏洞安全风险通告

Google Chrome 沙箱逃逸漏洞安全风险通告 原创 QAX CERT 奇安信 CERT 2022-09-04 20:17 奇安信CERT 致力于 第一时间 为企业级用户提供安全风险 通告 和 有效 解决方案。 安全通告 近日,奇安信CERT监测到Google Chrome官方紧急发布安全更新,修复了Google Chrome沙箱逃逸漏洞(CVE-2022-3075),由于Mojo中不恰当的

继续阅读

CVSS评分机制会将企业漏洞管理引入歧途吗?

CVSS评分机制会将企业漏洞管理引入歧途吗? 安全牛 2022-09-02 12:12 当我们在驾驶中使用道路导航系统时,首先需要一张准确的电子地图来作为参照。而在目前的IT系统漏洞管理工作中,很多企业组织和安全厂商都在将CVSS(国际通用漏洞评分系统)作为一张“参考地图”,来指导相关工作的计划与实施。网络威胁情报平台Flashpoint在其最新开展的《2022上半年网络安全漏洞威胁研究报告》(以

继续阅读

KCon 2022议题分享:自动化API漏洞挖掘

KCon 2022议题分享:自动化API漏洞挖掘 星阑科技 2022-09-02 11:47 演讲者介绍 周阳 星阑科技安全研发工程师。具有丰富的漏洞研究及红队武器化经验,历经主机漏洞扫描、应用漏洞扫描、开源软件供应链安全跟踪以及漏洞情报管理平台等多款产品建设,曾参与发现多个linux系统安全漏洞并收到工信部及其他部委致谢。目前专注于API安全研究以及自动化应用漏洞扫描方向。 吕竭 星阑科技安全服

继续阅读

谷歌推出开源软件漏洞奖励计划,提振软件供应链安全

谷歌推出开源软件漏洞奖励计划,提振软件供应链安全 Ionut Arghire 代码卫士 2022-08-31 19:26 聚焦源代码安全,网罗国内外最新资讯!**** 编译:代码卫士 专栏·供应链安全 数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。 随着软件产业的快速发展,软件供应链也越发复杂

继续阅读

【风险提示】天融信关于GitLab存在CVE-2022-2992 RCE漏洞的风险提示

【风险提示】天融信关于GitLab存在CVE-2022-2992 RCE漏洞的风险提示 原创 天融信应急响应 天融信阿尔法实验室 2022-08-31 17:37 0x00背景介绍 8月31日,天融信阿尔法实验室监测到GitLab存在RCE漏洞的相关信息,目前官方已经发布修复版本。 0x01漏洞简述 GitLab是一个利用 Ruby on Rails 开发的开源应用程序,实现一个自托管的Git项目

继续阅读