月度归档: 2023 年 2 月

针对痛点修复: 2023年有效的漏洞管理

针对痛点修复: 2023年有效的漏洞管理 网络安全应急技术国家工程中心 2023-02-28 14:36 最近发布的 Security Navigator 报告数据显示,企业仍需要大约215天来修复一个报告的漏洞。即便是关键漏洞,通常也需要6个月以上的时间来修复。 良好的漏洞管理,并不在于修复漏洞方面的速度。它更在于通过漏洞优先级来将重心放在真正要紧的漏洞上,从而减少公司的攻击面。公司的数据和威胁

继续阅读

山石网科获CVE漏洞编号颁发权限CNA

山石网科获CVE漏洞编号颁发权限CNA 安研院 山石网科安全技术研究院 2023-02-28 10:15 山石网科获CVE漏洞编号颁发权限 近日,山石网科通过 CNA 准入程序,正式成为 CVE 编号颁发机构CNA。 ‍ CVE全称是 Common Vulnerabilities & Exposures(通用漏洞 & 披露),是全球安全领域最知名的一个漏洞披露库,类似于中国的国家信

继续阅读

【火绒安全周报】谷歌支付1200万美元的漏洞赏金/动视暴雪疑似员工信息遭泄露

【火绒安全周报】谷歌支付1200万美元的漏洞赏金/动视暴雪疑似员工信息遭泄露 火绒安全 火绒安全 2023-02-24 18:00 01 谷歌向安全研究人员支付1200万美元的漏洞赏金 近期,谷歌发布了漏洞奖励计划 的统计数据,详细概述了安全研究人员如何发现安全漏洞以及获得的漏洞赏金数额。资料显示,2022年, 谷歌 为安全研究人员报告的2900多个漏洞,支付超1200万美元赏金 ,是其有 史以来

继续阅读

【漏洞预警】Joomla未授权访问漏洞

【漏洞预警】Joomla未授权访问漏洞 SecPulse安全脉搏 2023-02-23 11:30 1. 通告信息 近日,安识科技 A-Team团队监测到Joomla官方发布安全公告,修复了Joomla! CMS中的一个未授权访问漏洞(CVE-2023-23752),目前该漏洞的细节及PoC/EXP已公开。 对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以免遭受黑客攻击

继续阅读

【漏洞通告】Joomla未授权访问漏洞(CVE-2023-23752)

【漏洞通告】Joomla未授权访问漏洞(CVE-2023-23752) 深瞳漏洞实验室 深信服千里目安全技术中心 2023-02-22 18:07 漏洞名称: Joomla未授权访问漏洞(CVE-2023-23752) 组件名称: Joomla 影响范围: 4.0.0 ≤ Joomla ≤ 4.2.7 漏洞类型: 未授权访问 利用条件: 1、用户认证:不需要2、前置条件:无3、触发方式:远程 综合

继续阅读

CVE-2016-7255提权漏洞学习笔记

CVE-2016-7255提权漏洞学习笔记 1900 看雪学苑 2023-02-22 17:59 本文为看雪论坛优秀文章 看雪论坛作者ID:1900 1.漏洞描述 该漏洞存在于win32k中的xxxNextWindow函数中,该函数没有对tagWND对象的spmenu成员的合法性进行验证,就直接将其作为合法地址进行读写,导致了BSOD的产生。通过将spmenu设置为特定的值,可以让tagWND对象

继续阅读

苹果更新安全公告,新增三个漏洞

苹果更新安全公告,新增三个漏洞 Eduard Kovacs 代码卫士 2023-02-22 17:19 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 本周一,苹果公司更新了多份安全公告,新增iOS 和macOS 漏洞,其中包括几个新型漏洞。 iOS 16.3和macOS Ventura 13.2 安全公告,最初在1月23日发布,最近新增了三个漏洞。其中一个新增漏洞是CVE-2023-235

继续阅读

【已复现】Fortinet FortiNAC 远程代码执行漏洞安全风险通告第二次更新

【已复现】Fortinet FortiNAC 远程代码执行漏洞安全风险通告第二次更新 奇安信 CERT 2023-02-22 17:13 奇安信CERT 致力于 第一时间 为企业级用户提供安全风险 通告 和 有效 解决方案。 安全通告 FortiNAC(Network Access Control) 是Fortinet的一种零信任网络访问控制解决方案,可增强用户对企业网络上的物联网 (IoT) 设

继续阅读

VMware Carbon Black App Control 远程代码执行漏洞安全风险通告

VMware Carbon Black App Control 远程代码执行漏洞安全风险通告 奇安信 CERT 2023-02-22 17:13 奇安信CERT 致力于 第一时间 为企业级用户提供安全风险 通告 和 有效 解决方案。 安全通告 VMware Carbon Black App Control(AppC),是市场上最成熟和可扩展的应用控制解决方案之一,提供应用设备控制,高级威胁检测等服

继续阅读

关于Joomla存在未授权访问漏洞的安全公告

关于Joomla存在未授权访问漏洞的安全公告 原创 CNVD CNVD漏洞平台 2023-02-22 15:57 安全公告编号:CNTA-2023-0005 2023年2月22日,国家信息安全漏洞共享平台(CNVD)收录了Joomla未授权访问漏洞(CNVD-2023-11024,对应CVE-2023-23752)。未经授权的攻击者可远程利用该漏洞获得服务器敏感信息。目前,该漏洞的利用细节和测试代

继续阅读

TouchEn nxKey键盘加密应用程序出现的许多漏洞很容易使其被黑化

TouchEn nxKey键盘加密应用程序出现的许多漏洞很容易使其被黑化 luochicun 嘶吼专业版 2023-02-22 12:00 TouchEn nxKey是韩国安全软件公司Raonsecure开发的端到端加密应用程序,用于保证键盘使用时的全方位安全,目前这个应用程序主要用于韩国的金融业务,在韩国几乎所有电脑上都安装了这款软件。如果你想在韩国操作网上银行业务,就必须使用它。不过韩国人对它

继续阅读

热门开源代理 HAProxy 修复HTTP请求伪造漏洞

热门开源代理 HAProxy 修复HTTP请求伪造漏洞 Ben Dickson 代码卫士 2023-02-21 17:55 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 热门的开源负载均衡器和反向代理 HAProxy 修复了一个漏洞,可导致攻击者发动HTTP请求走私攻击。攻击者可发送恶意构造的HTTP请求,绕过HAProxy的过滤器并获得对后端服务器的越权访问权限。 01 被释放的标头 H

继续阅读

漏洞风险提示 | Joomla webservice 接口未授权访问漏洞(CVE-2023-23752)

漏洞风险提示 | Joomla webservice 接口未授权访问漏洞(CVE-2023-23752) 长亭安全应急响应中心 2023-02-21 16:08 长亭漏洞风险提示        Joomla webservice 接口未授权 访问漏洞(CVE-2023-23752) Joomla是一套全球知名的内容管理系统(CMS),使用PHP语言加上MySQL数据库所开发,可以在Linux、Wi

继续阅读

【已复现】Joomla未授权访问漏洞(CVE-2023-23752)安全风险通告

【已复现】Joomla未授权访问漏洞(CVE-2023-23752)安全风险通告 奇安信 CERT 2023-02-21 12:00 奇安信CERT 致力于 第一时间 为企业级用户提供安全风险 通告 和 有效 解决方案。 安全通告 XXX XXXXXX Joomla是一套全球知名的内容管理系统。Joomla是使用PHP语言加上MySQL数据库所开发的软件系统。可以在Linux、Windows、Ma

继续阅读

Fortinet FortiNAC 远程代码执行漏洞安全风险通告

Fortinet FortiNAC 远程代码执行漏洞安全风险通告 奇安信 CERT 2023-02-21 12:00 奇安信CERT 致力于 第一时间 为企业级用户提供安全风险 通告 和 有效 解决方案。 安全通告 FortiNAC(Network Access Control) 是Fortinet的一种零信任网络访问控制解决方案,可增强用户对企业网络上的物联网 (IoT) 设备的监控。 NAC

继续阅读

CVE-2015-2546提权漏洞学习笔记

CVE-2015-2546提权漏洞学习笔记 1900 看雪学苑 2023-02-19 17:59 本文为看雪论坛优秀文章 看雪论坛作者ID:1900 1.漏洞描述 和CVE-2014-4113一样,这个漏洞也是因为调用xxxSendMessage函数的时候,没有对第一个参数进行合法性验证。用户可以通过一定的方法修改第一个参数的值,导致可以通过xxxSendMessageTimeout中的以下代码实

继续阅读

Android 反序列化漏洞攻防史话

Android 反序列化漏洞攻防史话 原创 evilpan 有价值炮灰 2023-02-18 16:30 序列化和反序列化是指将内存数据结构转换为字节流,通过网络传输或者保存到磁盘,然后再将字节流恢复为内存对象的过程。在 Web 安全领域,出现过很多反序列化漏洞,比如 PHP 反序列化、Java 反序列化等。由于在反序列化的过程中触发了非预期的程序逻辑,从而被攻击者用精心构造的字节流触发并利用漏洞

继续阅读

【漏洞预警】微软2月多个安全漏洞

【漏洞预警】微软2月多个安全漏洞 安识科技 SecPulse安全脉搏 2023-02-16 11:55 1. 通告信息 2023年2月14日,微软发布了2月安全更新,本次更新修复了包括3个0 day漏洞在内的75个安全漏洞(不包括Microsoft Edge和其它漏洞),其中有9个漏洞评级为“严重”。 对此,安识科技建议广大用户及时升级到安全版本 ,并做好资产自查以及预防工作,以免遭受黑客攻击。

继续阅读

Clop勒索软件团伙声称:使用GoAnywhere零日漏洞闯入了130家组织

Clop勒索软件团伙声称:使用GoAnywhere零日漏洞闯入了130家组织 布加迪 嘶吼专业版 2023-02-15 12:00 Clop勒索软件团伙近日声称自己策划了最近利用GoAnywhere MFT安全文件传输工具的一个零日漏洞的攻击,表示已从130多家组织窃取了数据。 该安全漏洞现在被编号为CVE-2023-0669,使攻击者能够在未打补丁的GoAnywhere MFT实例上获得远程执行

继续阅读

CVE-2022-22583和CVE-2022-32800技术分析

CVE-2022-22583和CVE-2022-32800技术分析 gejigeji 嘶吼专业版 2023-02-15 12:00 我们会在本文详细介绍如何使用不同的方法利用CVE-2022-22583的技术细节。我们还在本报告中讨论了CVE-2022-32800的技术细节。 2022年1月26日,苹果公司修复了PackageKit框架中的系统完整性保护(SIP)绕过漏洞,该漏洞被识别为CVE-2

继续阅读

苹果紧急修复已遭利用的 WebKit 0day

苹果紧急修复已遭利用的 WebKit 0day Sergiu Gatlan 代码卫士 2023-02-14 16:52 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 苹果公司发布紧急安全更新,修复了被用于攻击iPhone、iPad和Mac等设备的新0day。 该0day的编号为CVE-2023-23529,是一个WebKit混淆漏洞,可用于在受陷设备上触发OS崩溃并获得代码执行权限。当用户

继续阅读