月度归档: 2023 年 8 月

【漏洞预警】HPE Aruba Networking多款交换机跨站脚本漏洞威胁通告

【漏洞预警】HPE Aruba Networking多款交换机跨站脚本漏洞威胁通告 安识科技 SecPulse安全脉搏 2023-08-31 11:01 1. 通告信息 近日,安识科技 A-Team团队监测到Aruba Networks发布安全公告,修复了其多款交换机型号中的一个跨站脚本漏洞(CVE-2023-39266),该漏洞的CVSSv3评分为8.3。 对此,安识科技建议广大用户及时升级到安

继续阅读

VMware 修复网络监控产品中的严重漏洞

VMware 修复网络监控产品中的严重漏洞 Ryan Naraine 代码卫士 2023-08-30 18:23 聚焦源代码安全,网罗国内外最新资讯!**** 编译:代码卫士 周二,虚拟化技术巨头 VMware 发布重大安全更新,修复了 Aria Operations for Networks 产品线中的至少两个严重漏洞。 VMware 在安全公告中指出,恶意黑客可利用这些漏洞绕过 SSH 认证并

继续阅读

WinRAR被曝0day漏洞,360第一时间全网拦截

WinRAR被曝0day漏洞,360第一时间全网拦截 安全客 2023-08-30 17:24 WinRAR作为一款功能强大的压缩包管理器,是大多政企机构常用的办公应用。然而近日,这款软件却被曝出一个严重0day漏洞。360数字安全集团据监测发现,RARLAB发布了关于WinRAR的风险通告,漏洞编号为CVE-2023-38831。该漏洞的技术细节及POC已公开,且已出现在野利用。建议广大用户及时

继续阅读

美国政府通过漏洞披露计划修复上千个漏洞,强制漏洞披露成为最佳实践

美国政府通过漏洞披露计划修复上千个漏洞,强制漏洞披露成为最佳实践 安全内参编译 安全内参 2023-08-30 16:34 关注我们 带你读懂网络安全 因为投入小效益大,很容易推动正面影响,漏洞披露越来越被视为网络安全最佳实践。 前情回顾·美国政府网络安全现代化 – 美国网络安全现代化工程重大成果:首次“实时”抓住APT攻击 美国政府如何实现云应用攻击面的全面可见?官方指南来了 美国政

继续阅读

记一次神奇的垂直越权漏洞挖掘案例

记一次神奇的垂直越权漏洞挖掘案例 迪哥讲事 2023-08-29 23:31 声明:该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,未经授权,严禁转载,如需转载,联系开白。 请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关。 现在只对常读和星标的公众号才展示大图推送,建议大家把 潇湘信安 “ 设为星标 ”, 否则可能看

继续阅读

Rapid7 2023年中威胁局势回顾:勒索攻击ROI仍高居不下;0day 漏洞利用规模扩大

Rapid7 2023年中威胁局势回顾:勒索攻击ROI仍高居不下;0day 漏洞利用规模扩大 Kevin Townsend 代码卫士 2023-08-29 18:00 聚焦源代码安全,网罗国内外最新资讯!**** 编译:代码卫士 Rapid7 公司发布的威胁局势回顾报告并未让人感到宽慰。勒索攻击数量仍然居高不下,基础安全措施未被使用,安全成熟度相对较低,勒索犯罪投资回报巨大。 该报告基于 Rapi

继续阅读

上周关注度较高的产品安全漏洞(20230821-20230827)

上周关注度较高的产品安全漏洞(20230821-20230827) 国家互联网应急中心CNCERT 2023-08-29 15:32 一、境外厂商产品漏洞 1、 NETGEAR RBR750信息泄露漏洞 NETGEAR RBR750是美国网件(NETGEAR)公司的一套家庭WiFi系统。NETGEAR RBR750 4.6.8.5版本存在信息泄露漏洞,该漏洞源于在远程管理功能中存在明文传输。攻击者

继续阅读

多省农信社网银存在漏洞,被非法窃取百万条银行卡信息

多省农信社网银存在漏洞,被非法窃取百万条银行卡信息 安全内参 2023-08-29 15:27 关注我们 带你读懂网络安全 两名被告人均被判处有期徒刑3年6个月,并处罚金人民币20000元。 新华社重庆8月23日电(记者周闻韬)近日,重庆市綦江区人民法院审结一起非法获取计算机信息系统数据案件,被告人封某、陆某利用多地农村信用社联合社网银的漏洞,非法窃取储户资料,企图盗刷银行卡内资金未遂。两名被告人

继续阅读

WinRAR再爆0 day漏洞

WinRAR再爆0 day漏洞 关键基础设施安全应急响应中心 2023-08-29 15:20 WinRAR再爆0 day漏洞,已被利用超过4个月。  Winrar是一款免费的主流压缩文件解压软件,支持绝大部分压缩文件格式的解压,全球用户量超过5亿。Group-IB研究人员在分析DarkMe恶意软件时发现WinRAR在处理ZIP文件格式时的一个漏洞,漏洞CVE编号为CVE-2023-38831。攻

继续阅读

不是我懒,王者级漏洞真不用修!

不是我懒,王者级漏洞真不用修! 原创 微步小微 微步在线 2023-08-29 08:35 漏洞排查与处置,是安全管理员在安全运营中都会碰到的问题,常见却很难做好。 漏洞排查算不上复杂,很多工具都能发现漏洞,但处置起来却是个大麻烦。这不,看着x省分公司安全管理员小A报上来的漏洞修复方案,内容多到我都为他摸了一把汗:“照你这方案,要到猴年马月才能修完?” 想到还有万千小A还在吭哧吭哧踩坑,我决定跟大

继续阅读

数千台未修复 Openfire XMPP 服务器仍易受高危漏洞影响

数千台未修复 Openfire XMPP 服务器仍易受高危漏洞影响 THN 代码卫士 2023-08-28 18:15 聚焦源代码安全,网罗国内外最新资讯!**** 编译:代码卫士 VulnCheck 公司发布报告称,数千台 Openfire XMPP 服务器仍未修复最近发现的一个高危漏洞 (CVE-2023-32315)。该漏洞评分为7.5,与 Openfire 管理员控制台中的一个路径遍历漏洞

继续阅读

30小时教你玩转CTF-SQL注入漏洞实战分析入门

30小时教你玩转CTF-SQL注入漏洞实战分析入门 Spider_008 看雪学苑 2023-08-28 17:59 ◆系统:MacOs 22.5.0 ◆工具:firefox 、visualStudioCode ◆有黑客在尝试拖库 ◆SQL注入漏洞分析与实操讲解 1.php整数型SQL注入训练; 2.php字符型SQL注入训练; 3.php盲注型SQL注入训练。 这三个案例目的均为获取数据库中的数

继续阅读

爬虫漏洞活动,翻倍奖励长期有效

爬虫漏洞活动,翻倍奖励长期有效 美团安全应急响应中心 2023-08-28 10:00 爬虫漏洞特别奖励 01 时间范围 爬虫漏洞收取时间不限制,奖励长期有效,欢迎大家来美团SRC提交相关漏洞。 02**** 业务范围 优选、酒店、外卖、超市便利、买药 03**** 奖励方案 所有符合标准的爬虫漏洞,可获得二倍安全币奖励 04**** 漏洞有效标准及评级 【优选】 *漏洞有效标准 真机/模拟器或者

继续阅读

GraphQL中api漏洞

GraphQL中api漏洞 Kamol 迪哥讲事 2023-08-27 23:29 正文 通常graphql接口位于类似 www.example.com/graphql 的地方 这里的接口如下所示:(其实这种情况在国外的网站经常会看到) 首先,检查一下目标是否启用了自省模式(可以参考以前本公众号中的文章: 漏洞赏金猎人笔记-GraphQL-IV ),如果在GraphQL中启用了自省,则允许客户端查

继续阅读

CVE-2021-4034分析

CVE-2021-4034分析 /x01 看雪学苑 2023-08-26 17:59 在 polkit 的 pkexec 工具中发现的本地权限升级漏洞,pkexec 应用程序是一个 setuid 工具,旨在允许非特权用户按照预定义策略以特权用户身份运行命令。当前版本的 pkexec 无法正确处理调用参数个数,并试图将环境变量作为命令执行。攻击者可以利用这一点,精心设计环境变量,诱使 pkexec

继续阅读

罗克韦尔ThinManager 多个漏洞可导致工业HMI 易遭攻击

罗克韦尔ThinManager 多个漏洞可导致工业HMI 易遭攻击 Eduard Kovacs 代码卫士 2023-08-25 17:45 聚焦源代码安全,网罗国内外最新资讯!**** 编译:代码卫士 研究人员在罗克韦尔自动化的 ThinManager ThinServer 产品中发现了多个漏洞,可用于攻击工业控制系统 (ICS)。 Tenable 公司的研究人员在罗克韦尔提供的瘦客户端和 RDP

继续阅读

多个高危漏洞可导致思科交换机和防火墙遭 DoS 攻击

多个高危漏洞可导致思科交换机和防火墙遭 DoS 攻击 Ionut Arghire 代码卫士 2023-08-25 17:45 聚焦源代码安全,网罗国内外最新资讯!**** 编译:代码卫士 本周三,思科宣布修复产品中的六个漏洞,其中三个是位于 NX-OS 和 FXOS 软件中的高危漏洞,可被用于触发拒绝服务条件。 在这些影响Firepower 4100 和 Firepower 9300 安全设备和

继续阅读

【已复现】Windows 错误报告服务权限提升漏洞(CVE-2023-36874)安全风险通告

【已复现】Windows 错误报告服务权限提升漏洞(CVE-2023-36874)安全风险通告 原创 QAX CERT 奇安信 CERT 2023-08-25 17:05 ●  点击↑蓝字关注我们,获取更多安全风险通告 漏洞概述 漏洞名称 Windows 错误报告服务权限提升漏洞 漏洞编号 QVD-2023-19579、CVE-2023-36874 公开时间 2023-07-12 影响对象数量级

继续阅读

【已复现】RARLAB WinRAR代码执行漏洞(CVE-2023-38831)安全风险通告第二次更新

【已复现】RARLAB WinRAR代码执行漏洞(CVE-2023-38831)安全风险通告第二次更新 奇安信 CERT 2023-08-25 17:05 ●  点击↑蓝字关注我们,获取更多安全风险通告 漏洞概述 漏洞名称 RARLAB WinRAR 代码执行漏洞 漏洞编号 QVD-2023-19572、CVE-2023-38831 公开时间 2023-08-24 影响对象数量级 千万级 奇安信评

继续阅读

重磅发布|“全网大语言模型产品漏洞悬赏”守卫计划

重磅发布|“全网大语言模型产品漏洞悬赏”守卫计划 补天平台 2023-08-25 15:00 随着大语言模型在工作、生活中越来越广泛的应用,随之而来的是安全威胁与日俱增,补天正式发布首个“全网大语言模型产品漏洞悬赏”守卫计划,致力于解决并改进大语言模型产品的潜在安全风险,现邀请全球网络安全专家、白帽子和爱好者 一同加入我们的阵营,用你们的专业知识和技能,共同守护大语言模型产品的安全! Rule 活

继续阅读

奇安信的漏洞管理实践

奇安信的漏洞管理实践 原创 武鑫 虎符智库 2023-08-24 19:09 本文 8846 字    阅读约需 25 分钟 随着攻击向量扩大和漏洞增加,漏洞管理成为安全解决方案的最前沿,成为风险管理的重要组成。 安全团队面临两难 :安全漏洞 数量激增、 无处不在, 安全预算却在减少和安全人才持续短缺, 修 补 每年发现的 惊人 安全 漏 洞 简直遥不可及的任务,简单的发现和修复模式已经难以为继

继续阅读

美国国防巨头Belcan曝出漏洞!40多个联邦机构陷入危机

美国国防巨头Belcan曝出漏洞!40多个联邦机构陷入危机 网络安全应急技术国家工程中心 2023-08-24 15:38 Cybernews研究团队透露,美国政府和国防承包商Belcan将其超级管理员证书向公众开放。5月15日,网络新闻研究团队发现了一个开放的 Kibana 实例,其中包含有关 Belcan、其员工和内部基础设施的敏感信息。Kibana 是数据搜索和分析引擎 ElasticSea

继续阅读