月度归档: 2022 年 12 月

12月API漏洞及相关资讯一览

12月API漏洞及相关资讯一览 星阑科技 2022-12-29 15:07 为了让大家的API更加安全 致力于守护数字世界每一次网络调用 小阑公司 PortalLab实验室的同事们 给大家整理了 12月份的一些API安全漏洞报告和资讯 希望大家查漏补缺 及时修复自己API可能出现的漏洞 No.1 Zendesk Explore API中的SQL注入漏洞 漏洞详情:Zendesk Explore 是

继续阅读

重磅福利 | X情报社区全面开放漏洞情报能力!

重磅福利 | X情报社区全面开放漏洞情报能力! 微步在线 2022-12-28 19:21 漏洞,是入侵目标最有效的方法之一。 因此,在如今漏洞满天飞的攻防形势下,只有及时掌握最关键/活跃的漏洞情报信息,才能不陷于被动 。 最近流行的漏洞是什么? 这些漏洞利用有什么特征? 谁在用这些漏洞搞事情? 这些漏洞的解决方案是什么? ……   …… 你都知道吗? 为了帮助大家快速找到答案,快速应对漏洞威胁,

继续阅读

【已复现】Microsoft Exchange Server “OWASSRF” 漏洞安全风险通告

【已复现】Microsoft Exchange Server “OWASSRF” 漏洞安全风险通告 代码卫士 2022-12-26 17:38 奇安信CERT 致力于 第一时间 为企业级用户提供安全风险 通告 和 有效 解决方案。 安全通告 Microsoft Exchange Server是微软公司的一套电子邮件服务组件。 除传统的电子邮件的存取、储存、转发功能外,在新版

继续阅读

Lastpass事件调查:黑客在云存储漏洞中窃取了保险库数据

Lastpass事件调查:黑客在云存储漏洞中窃取了保险库数据 网络安全应急技术国家工程中心 2022-12-26 15:43 据Bleeping Computer报道,LastPass当地时间12月22日透露,攻击者在今年早些时候使用2022年8月事件中窃取的信息侵入其云存储,窃取了客户的保险库数据。 此前,11月30日,该公司首席执行官卡里姆·图巴(Karim Toubba)曾公开承认遭黑客攻击

继续阅读

macOS漏洞可绕过安全检查

macOS漏洞可绕过安全检查 关键基础设施安全应急响应中心 2022-12-26 15:35 微软研究人员在macOS中发现一个安全漏洞,攻击者利用该漏洞可以实现安全检查绕过。 Gatekeeper是macOS中的一个安全特征,可以自动检查从互联网下载的Mac APP是经过公证的还是开发者自签名的,并要求用户在启动前进行确认或发布关于APP不可信的预警消息。 微软首席安全研究员Jonathan B

继续阅读

雷神众测漏洞周报2022.12.19-2022.12.25

雷神众测漏洞周报2022.12.19-2022.12.25 原创 雷神众测 雷神众测 2022-12-26 15:10 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改

继续阅读

微软发现可以绕过安全审查,开启Mac电脑大门的恶意漏洞

微软发现可以绕过安全审查,开启Mac电脑大门的恶意漏洞 网络安全应急技术国家工程中心 2022-12-23 14:37 摘要: 微软发现编号CVE-2022-42821的“Achilles”漏洞,能让攻击者绕过苹果Gatekeeper安全机制,而在Mac电脑上执行恶意应用程序,建议Mac电脑用户更新作业系统至macOS Monterey 12.6.2、macOS Big Sur 11.7.2及ma

继续阅读

CVE-2017-14627栈溢出漏洞及exploit的调试与分析

CVE-2017-14627栈溢出漏洞及exploit的调试与分析 DriverUnload 看雪学苑 2022-12-19 18:00 本文为看雪论坛优秀文章 看雪论坛作者ID:DriverUnload 纸上得来终觉浅,绝知此事要躬行  –陆游 最近 《漏洞战争 》快看完了,也跟着书把漏洞分析了一遍。虽然也有自己的思考,但绝大部分都是复刻书中的操作。以我浅薄的知识,甚至有的时候无法理

继续阅读

2022-12 补丁日: 微软多个漏洞安全更新通告

2022-12 补丁日: 微软多个漏洞安全更新通告 原创 360CERT 三六零CERT 2022-12-14 19:23 赶紧点击上方话题进行订阅吧! 报告编号:B6-2022-121401 报告来源:360CERT 报告作者:360CERT 更新日期:2022-12-14 1 漏洞简述 2022年12月14日,360CERT监测发现微软发布了2022年12月份安全更新,事件等级:严重,事件评分

继续阅读

【公益译文】了解、预防、修复:开源漏洞讨论框架

【公益译文】了解、预防、修复:开源漏洞讨论框架 小蜜蜂翻译组 绿盟科技研究通讯 2022-12-13 20:58 全文共4940字,阅读大约需要15分钟 2021年2月3日,谷歌安全博客(Google Security Blog)发表题为《了解、预防、修复:开源漏洞讨论框架》的文章,旨在解决开源软件漏洞问题,本文翻译了该框架内容,供广大读者参考。 一 执行摘要 开源软件的安全性引起了业界关注,这并

继续阅读

【技术分享】针对比特币钱包App的三种漏洞攻击与对策

【技术分享】针对比特币钱包App的三种漏洞攻击与对策 原创 CDra90n 安全客 2022-12-12 10:00 如今,比特币是 最 受欢迎的加密货币。 随着智能手机和高速移动互联网的普及,越来越多的 用 户 开始在智能手机上访问其比特币钱包。 用户可以在智能手机上下载并安装各种比特币钱包应用程序(例如Coinbase,Luno,Bitcoin Wallet),并可以随时随地访问其比特币钱包。

继续阅读

【漏洞通告】ThinkPHP远程代码执行漏洞

【漏洞通告】ThinkPHP远程代码执行漏洞 NS-CERT 绿盟科技CERT 2022-12-10 13:13 通告编号:NS-2022-0030 2022-12-10 TAG: ThinkPHP、远程代码执行 漏洞危害: 攻击者利用此漏洞可实现任意执行命令 版本: 1.0 1 漏洞概述 近日,绿盟科技CERT监测到网上公开披露了Thinkphp远程代码执行漏洞的利用细节。由于Thinkphp

继续阅读

ThinkPHP开发框架曝高危漏洞,需紧急修复!

ThinkPHP开发框架曝高危漏洞,需紧急修复! 原创 微步情报局 微步在线研究响应中心 2022-12-09 16:40 01 漏洞概况  微步在线通过“X漏洞奖励计划”获取到ThinkPHP开发框架命令执行漏洞的0day相关漏洞情报,攻击者可以通过此漏洞实现任意命令执行,导致系统被攻击与控制。该漏洞已在9月25日的V6.0.14被修复。ThinkPHP 是一个免费开源的,快速、简单的面向对象的

继续阅读

CVE-2022-23093:ping漏洞影响FreeBSD系统

CVE-2022-23093:ping漏洞影响FreeBSD系统 ang010ela 嘶吼专业版 2022-12-09 12:00 研究人员在Ping服务中发现一个栈缓存溢出漏洞,攻击者利用该漏洞可接管FreeBSD操作系统。 Ping是使用ICMP消息测试远程主机可达性的程序。为发送ICMP消息,ping使用原始socket,因此需要较高的权限。为使非特权用户能够使用ping功能,安装了setu

继续阅读

上周关注度较高的产品安全漏洞(20221128-20221204)

上周关注度较高的产品安全漏洞(20221128-20221204) 国家互联网应急中心CNCERT 2022-12-07 17:16 一、境外厂商产品漏洞 1、QEMU拒绝服务漏洞(CNVD-2022-84162) QEMU 是法国法布里斯-贝拉(Fabrice Bellard)个人开发者的一套模拟处理器软件。该软件具有速度快、跨平台等特点。QEMU 存在拒绝服务漏洞,该漏洞源于QEMU网卡模拟器

继续阅读

CVE-2022-46169:Cacti命令注入漏洞

CVE-2022-46169:Cacti命令注入漏洞 360CERT 三六零CERT 2022-12-07 16:05 赶紧点击上方话题进行订阅吧! 报告编号:B6-2022-120701 报告来源:360CERT 报告作者:360CERT 更新日期:2022-12-07 1 漏洞简述 2022年12月07日,360CERT监测发现Cacti的漏洞细节在互联网公开,漏洞编号为CVE-2022-46

继续阅读

AMD、ARM、HPE、戴尔等15家服务器厂商产品曝出严重漏洞

AMD、ARM、HPE、戴尔等15家服务器厂商产品曝出严重漏洞 网络安全应急技术国家工程中心 2022-12-07 14:33 全球大量云计算和数据中心正面临一次严峻的服务器供应链安全危机。 American Megatrends的服务器远程管理控制软件MegaRAC BMC近日曝出多个严重漏洞,攻击者可以在特定条件下执行代码、绕过身份验证和执行用户枚举。 据悉,这些漏洞是Eclypsium安全研

继续阅读

【漏洞预警】Google Chrome V8类型混淆漏洞

【漏洞预警】Google Chrome V8类型混淆漏洞 安识科技 SecPulse安全脉搏 2022-12-07 11:55 1. 通告信息 近日,安识科技 A-Team团队监测到Google Chrome V8类型混淆漏洞的细节 , 漏洞编号为 CVE-2022-4262,这些漏洞可能导致浏览器崩溃或执行任意代码。 对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以免

继续阅读

能写漏洞PoC?网红人工智能ChatGPT的十大妙用

能写漏洞PoC?网红人工智能ChatGPT的十大妙用 安全内参 2022-12-06 20:25 关注我们 带你读懂网络安全 2022年最后一个季度人工智能内容生成技术取得了可怕的进步!从精确发现代码中的安全漏洞到随心所欲地写一篇思路缜密论据详实的文章,或开发一段完整的功能代码块,OpenAI最近推出的ChatGPT测试版本彻底改变了游戏规则,它展现出的高成熟度的文本表达和代码实现能力让无数科技大

继续阅读

Cacti命令执行漏洞 (CVE-2022-46169) 安全通告

Cacti命令执行漏洞 (CVE-2022-46169) 安全通告 安全内参 2022-12-06 20:25 Cacti项目是一个开源平台,可为用户提供强大且可扩展的操作监控和故障管理框架。 近日,奇安信CERT监测到Cacti存在命令执行漏洞(CVE-2022-46169),攻击者可通过构造恶意请求在无需登录的情况下向函数中注入命令,达到命令执行的目的。鉴于此漏洞影响范围较大,建议客户尽快做好

继续阅读

Cacti命令执行漏洞(CVE-2022-46169)安全风险通告

Cacti命令执行漏洞(CVE-2022-46169)安全风险通告 原创 QAX CERT 奇安信 CERT 2022-12-06 19:37 奇安信CERT 致力于 第一时间 为企业级用户提供安全风险 通告 和 有效 解决方案。 安全通告 Cacti项目是一个开源平台,可为用户提供强大且可扩展的操作监控和故障管理框架。 近日,奇安信CERT监测到Cacti存在命令执行漏洞(CVE-2022-46

继续阅读

新课预售!系统0day安全- 二进制漏洞攻防,赋能企业安全

新课预售!系统0day安全- 二进制漏洞攻防,赋能企业安全 看雪课程 看雪学苑 2022-12-06 18:00 二进制漏洞是可执行文件(PE、ELF文件等)因编码时考虑不周,造成软件执行了非预期的功能。由于二进制漏洞大都涉及到系统层面,所以危害程度比较高。 因此,二进制漏洞的挖掘和分析就显得尤为重要,不仅能帮助安全从业者强化解决实际问题能力,掌握高效防御技能,还能及时发现业务系统内潜在的问题,赋

继续阅读

多个BMC供应链漏洞现身,数十家厂商生产的服务器受影响

多个BMC供应链漏洞现身,数十家厂商生产的服务器受影响 Ravie Lakshmanan 代码卫士 2022-12-06 17:43 聚焦源代码安全,网罗国内外最新资讯!**** 专栏·供应链安全 数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。 随着软件产业的快速发展,软件供应链也越发复杂多元

继续阅读

APP漏洞挖掘之某款APP开发商通用漏洞的挖掘

APP漏洞挖掘之某款APP开发商通用漏洞的挖掘 原创 池羽 Tide安全团队 2022-12-06 17:03 0x01 前言 参加某众测项目时,测某APP时,根据信息收集+测试,发现APP的后台系统存在SQL注入、XSS、弱口令、信息泄漏等漏洞,此APP本身存在逻辑漏洞与SQL注入漏洞,再通过观察酷传搜索的结果发现此APP开发商开发了三十几个APP,猜测可能存在相同类型的漏洞,经测试猜测被证实,

继续阅读

App漏洞可远程解锁启动汽车,影响现代、捷尼赛思汽车

App漏洞可远程解锁启动汽车,影响现代、捷尼赛思汽车 关键基础设施安全应急响应中心 2022-12-05 15:44 汽车APP漏洞可远程解锁启动汽车,影响2012年之后部分型号汽车。 Yuga Labs安全研究人员发现了现代汽车APP中的安全漏洞,并在丰田、宏达、尼桑、英菲尼迪等汽车制造商使用的SiriusXM “smart vehicle”平台中发现了类似的攻击面。截止

继续阅读

雷神众测漏洞周报2022.11.28-2022.12.4

雷神众测漏洞周报2022.11.28-2022.12.4 原创 雷神众测 雷神众测 2022-12-05 15:00 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或

继续阅读