月度归档: 2023 年 11 月

【漏洞预警】ownCloud graphapi信息泄露漏洞(CVE-2023-49103)

【漏洞预警】ownCloud graphapi信息泄露漏洞(CVE-2023-49103) cexlife 飓风网络安全 2023-11-27 22:26 漏洞概述: ownCloud 是一种广泛使用的用于文件共享和内容协作的开源软件,它支持在线文档编辑以及日历和联系人同步等扩展,用户可以通过网络浏览器或各种客户端应用程序访问数据和文档。监测到ownCloudgraphapi中修复了一个敏感信息泄

继续阅读

【漏洞预警】Apache DolphinScheduler 敏感信息泄漏CVE-2023-48796

【漏洞预警】Apache DolphinScheduler 敏感信息泄漏CVE-2023-48796 cexlife 飓风网络安全 2023-11-27 22:26 产品简介:Apache DolphinScheduler(海豚调度),国人之光,是许多国人开源在Apache的顶级项目,主要功能就是负责任务的调度处理。Apache DolphinScheduler是一个分布式去中心化,易扩展的可视化

继续阅读

易宝OA系统ExecuteSqlForSingle接口存在SQL注入漏洞 附POC

易宝OA系统ExecuteSqlForSingle接口存在SQL注入漏洞 附POC 原创 南风徐来 南风漏洞复现文库 2023-11-27 22:16 免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。 1. 易宝OA系统简介 微信公众号搜索:南

继续阅读

开源软件又出大事件,ownCloud 曝出三个严重漏洞

开源软件又出大事件,ownCloud 曝出三个严重漏洞 小薯条 FreeBuf 2023-11-27 19:03 开源文件共享软件 ownCloud 近日警告称存在三个严重安全漏洞,其中一个漏洞可能会暴漏管理员密码和邮件服务器凭证。 ownCloud 是一款开源文件同步和共享解决方案,个人和组织均可通过这个自托管平台管理和共享文件。 其用户包括企业、教育机构、政府机构和注重隐私的个人,他们希望数据

继续阅读

EISS-2023上海站PPT | 王忠惠 / 基础安全负责人 / 千寻位置网络有限公司(漏洞管理的演进)

EISS-2023上海站PPT | 王忠惠 / 基础安全负责人 / 千寻位置网络有限公司(漏洞管理的演进) 安世加 安世加 2023-11-27 19:01 漏洞管理的演进 王忠惠 / 基础安全负责人 / 千寻位置网络有限公司 漏洞管理实践是信息安全的重要内容。在漏洞的发现、响应、修补、披露的过程中,如何面向业务和应用动态建立修复程序,如何妥善处置系统补丁、供应商漏洞和零日漏洞。为了持续提升漏洞响

继续阅读

警惕!ownCloud 文件共享程序中曝出三个严重漏洞

警惕!ownCloud 文件共享程序中曝出三个严重漏洞 信息安全大事件 2023-11-27 18:23 开源文件共享软件 ownCloud 近日警告称存在三个严重安全漏洞,其中一个漏洞可能会暴漏管理员密码和邮件服务器凭证。 ownCloud 是一款开源文件同步和共享解决方案,个人和组织均可通过这个自托管平台管理和共享文件。 其用户包括企业、教育机构、政府机构和注重隐私的个人,他们希望数据自主可控

继续阅读

ownCloud披露三个严重安全漏洞,可能暴露管理员密码和邮件服务器凭据

ownCloud披露三个严重安全漏洞,可能暴露管理员密码和邮件服务器凭据 看雪学苑 看雪学苑 2023-11-27 17:59 近日,知名开源文件共享软件ownCloud披露了三个严重安全漏洞,这些漏洞可能会暴露管理员密码和邮件服务器凭据。 据了解,ownCloud建立于2010年,最初是一个托管和同步文件的开源项目,用于在不同设备或地点轻松便捷地共享和处理文件。其免费好用的特性,使其很快发展为最

继续阅读

英韩:Lazarus 黑客组织利用安全认证软件 0day 漏洞发动供应链攻击

英韩:Lazarus 黑客组织利用安全认证软件 0day 漏洞发动供应链攻击 THN 代码卫士 2023-11-27 17:41 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 专栏·供应链安全 数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。 随着软件产业的快速发展,软件供应链也越发复杂

继续阅读

开源文件共享软件 ownCloud 中存在3个严重漏洞,可导致信息泄露和文件修改

开源文件共享软件 ownCloud 中存在3个严重漏洞,可导致信息泄露和文件修改 THN 代码卫士 2023-11-27 17:41 聚焦源代码安全,网罗国内外最新资讯!**** 编译:代码卫士 开源的文件共享软件 ownCloud 的维护人员提醒称,软件中存在三个严重漏洞,可用于泄露敏感信息和修改文件。 这些漏洞的简述如下: 容器化部署中的敏感凭据和配置泄露,影响 graphapi 0.2.0至

继续阅读

雷神众测漏洞周报2023.11.20-2023.11.26

雷神众测漏洞周报2023.11.20-2023.11.26 原创 雷神众测 雷神众测 2023-11-27 15:21 摘要 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任

继续阅读

基于 Mirai 的僵尸网络利用路由器和 NVR 中的零日漏洞进行大规模 DDoS 攻击

基于 Mirai 的僵尸网络利用路由器和 NVR 中的零日漏洞进行大规模 DDoS 攻击 网络安全应急技术国家工程中心 2023-11-27 14:53 一个活跃的恶意软件活动正在利用两个具有远程代码执行 (RCE) 功能的零日漏洞,将路由器和录像机连接到基于 Mirai 的分布式拒绝服务 (DDoS) 僵尸网络中。 Akamai在本周发布的一份公告中说:有效载荷以路由器和网络录像机(NVR)设备

继续阅读

为何扫描工具无法检测出失效的访问控制漏洞?

为何扫描工具无法检测出失效的访问控制漏洞? 布加迪 嘶吼专业版 2023-11-27 12:00 失效的访问控制这个漏洞类别一直跻身OWASP Top Web应用程序安全风险列表,目前已对应用程序安全构成了严重的挑战。 访问控制漏洞让用户可以访问敏感数据,并使他们能够执行超出预期权限的操作,此类漏洞的后果可能导致数据泄露、篡改甚至销毁。 本文将讨论为什么即使在漏洞扫描和评估之后失效的访问控制漏洞仍

继续阅读

【漏洞复现】通达OA SQL注入漏洞(CVE-2023-6054)

【漏洞复现】通达OA SQL注入漏洞(CVE-2023-6054) 紫色皓月 皓月的笔记本 2023-11-26 23:00 声明:请勿将文章内的相关技术用于非法目的,如有相关非法行为与文章作者和本公众号无关。请遵守《中华人民共和国网络安全法》。 0X01 简介 通达OA(Office Anywhere网络智能办公系统)是由北京通达信科科技有限公司自主研发的协同办公自动化软件,是与中国企业管理实践

继续阅读

【漏洞复现】通达OA SQL注入漏洞(CVE-2023-6053)

【漏洞复现】通达OA SQL注入漏洞(CVE-2023-6053) 紫色皓月 皓月的笔记本 2023-11-26 23:00 声明:请勿将文章内的相关技术用于非法目的,如有相关非法行为与文章作者和本公众号无关。请遵守《中华人民共和国网络安全法》。 0X01 简介 通达OA(Office Anywhere网络智能办公系统)是由北京通达信科科技有限公司自主研发的协同办公自动化软件,是与中国企业管理实践

继续阅读

【漏洞复现】通达OA SQL注入漏洞(CVE-2023-6052)

【漏洞复现】通达OA SQL注入漏洞(CVE-2023-6052) 紫色皓月 皓月的笔记本 2023-11-26 23:00 声明:请勿将文章内的相关技术用于非法目的,如有相关非法行为与文章作者和本公众号无关。请遵守《中华人民共和国网络安全法》。 0X01 简介 通达OA(Office Anywhere网络智能办公系统)是由北京通达信科科技有限公司自主研发的协同办公自动化软件,是与中国企业管理实践

继续阅读

【漏洞复现】通达OA SQL注入漏洞(CVE-2023-5783)

【漏洞复现】通达OA SQL注入漏洞(CVE-2023-5783) 紫色皓月 皓月的笔记本 2023-11-26 23:00 声明:请勿将文章内的相关技术用于非法目的,如有相关非法行为与文章作者和本公众号无关。请遵守《中华人民共和国网络安全法》。 0X01 简介 通达OA(Office Anywhere网络智能办公系统)是由北京通达信科科技有限公司自主研发的协同办公自动化软件,是与中国企业管理实践

继续阅读

安全情报,万户ezOFFICE协同管理平台SendFileCheckTemplateEdit-SQL注入漏洞!!

安全情报,万户ezOFFICE协同管理平台SendFileCheckTemplateEdit-SQL注入漏洞!! 原创 Ax 极星信安 2023-11-26 22:03 声明:该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,禁止私自转载,如需转载,请联系作者!!!! 请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关!!

继续阅读

安全情报,DPTech VPN存在任意文件读取漏洞!!

安全情报,DPTech VPN存在任意文件读取漏洞!! 原创 Ax 极星信安 2023-11-26 22:03 声明:该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,禁止私自转载,如需转载,请联系作者!!!! 请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关!!!!! 漏洞介绍 DPtech 是在网络、安全及应用交付领

继续阅读

工具 | 无回显变可回显rce

工具 | 无回显变可回显rce F12sec 2023-11-26 20:39 申明:本次测试只作为学习用处,请勿未授权进行渗透测试,切勿用于其它用途! 1.漏洞背景 在网络安全领域,远程代码执行(RCE)漏洞始终是一个引人关注的话题。这类漏洞允许攻击者在目标系统上执行任意代码,往往会带来严重的安全后果。其中,无回显RCE是特别难以诊断和利用的一种情况,因为攻击者无法直接看到他们执行命令的结果。

继续阅读

漏洞推送|金蝶云星空任意文件上传漏洞

漏洞推送|金蝶云星空任意文件上传漏洞 alicy 信安百科 2023-11-26 17:17 0x00 前言 金蝶云星空是一款云端企业资源管理(ERP)软件,为企业提供财务管理、供应链管理以及业务流程管理等一体化解决方案。 0x01 漏洞描述 ScpSupRegHandler接口存在任意文件上传漏洞。攻击者可在无需登录的情况下利用此漏洞上传任意文件,最终可能导致远程执行恶意命令,控制服务器。 0x

继续阅读

CVE-2023-49103|OwnCloud 敏感信息泄露漏洞

CVE-2023-49103|OwnCloud 敏感信息泄露漏洞 alicy 信安百科 2023-11-26 17:17 0x00 前言 ownCloud是一个开源解决方案,可实现跨设备、跨分布式环境,安全可靠地进行文件共享及协作。 以Web服务器为基础,可在私有资源上架设个人云,可以支持一切类型的设备(如桌面,移动设备,服务器等)实现无缝互联,允许用户可建立私有有任意数量的书签夹,共享文件夹,根

继续阅读

CVE-2023-48796:Apache dolphinscheduler 敏感信息泄露

CVE-2023-48796:Apache dolphinscheduler 敏感信息泄露 Ots安全 2023-11-26 12:59 漏洞详情 CVE-2023-48796 被归类为“重要”严重性漏洞。它影响 Apache DolphinScheduler 版本 3.0.0 至 3.0.2。该漏洞是由于敏感信息(尤其是数据库凭据)的不当暴露而引起的。这使得未经授权的行为者能够拦截和利用这些敏感

继续阅读

CVE-2022-41853 分析:通过 Java 反序列化和远程代码库攻击使用静态函数获取 RCE

CVE-2022-41853 分析:通过 Java 反序列化和远程代码库攻击使用静态函数获取 RCE Ots安全 2023-11-26 12:59 那些在 hsqldb(HyperSQL 数据库)中使用 java.sql.Statement 或 java.sql.PreparedStatement 来处理不受信任的输入的人可能容易受到远程代码执行攻击。默认情况下,允许调用类路径中任何 Java 类

继续阅读

【高危漏洞】启明星辰-天玥网络安全审计系统存在命令执行漏洞

【高危漏洞】启明星辰-天玥网络安全审计系统存在命令执行漏洞 moon 皓月当空w 2023-11-26 12:58 皓月当空,明镜高悬 文末有图片更好保存 (包含福利内容)~ 漏洞早知道 漏洞名称:启明星辰-天玥网络安全审计系统存在命令执行漏洞 漏洞出现时间:2023年11月26日 影响等级:高危 影响版本: 启明星辰信息技术集团股份有限公司 天玥网络安全审计系统 IBM-N2080#V6.0  

继续阅读

sqlmap的反制复现?求指点

sqlmap的反制复现?求指点 原创 MicroPest MicroPest 2023-11-26 10:47 有人问:写东西咋这么快?因为我碰到的问题不会的多啊,且乐于分享。但可惜的是读书少,无法明白更多的道理。 “喜忧参半的才是人生”,这话太经典,一时高兴一时悲伤,常伴身边,董老师提炼的,这可能就是读书的力量吧。 郭老师描述给“好学生”“差学生”讲课的情景,非常得经典,非常得形象和有意思。 “

继续阅读