月度归档: 2024 年 3 月

明晚19点直播课!欢迎报名《系统0day安全-Windows平台漏洞挖掘(第2期)》

明晚19点直播课!欢迎报名《系统0day安全-Windows平台漏洞挖掘(第2期)》 看雪课程 看雪学苑 2024-03-30 18:00 漏洞挖掘技能是一项非常重要的技能,它可以帮助企业发现并修复系统中的漏洞,从而提高系统的安全性,保护企业的重要数据和资产。同时,它也能帮助企业降低安全风险,避免因为漏洞被攻击而导致的数据泄露、系统瘫痪等问题。 此外,漏洞挖掘技能的学习和实践可以帮助企业员工提高安

继续阅读

【风险提示】天融信关于liblzma/xz库5.6.0、5.6.1版本后门事件(CVE-2024-3094)的风险提示

【风险提示】天融信关于liblzma/xz库5.6.0、5.6.1版本后门事件(CVE-2024-3094)的风险提示 天融信应急响应 天融信阿尔法实验室 2024-03-30 17:24 0x00 背景介绍 3月29日,Openwall 邮件列表中公布了名为 XZ Utils 的流行软件包中的后门。涉及混淆恶意代码的供应链攻击 。 0x01 漏洞描述 开发人员表示此次涉及一个名为 liblzma

继续阅读

xz xz-utils供应链攻击CVE-2024-3094初步分析

xz xz-utils供应链攻击CVE-2024-3094初步分析 原创 高渐离 落水轩 2024-03-30 15:28 声明 我只是知识的搬运工,本文核心内容均来自于https://www.openwall.com/lists/oss-security/2024/03/29/4。我只是帮忙总结翻译下。 内部并无原创内容 ,不过应该比那些只知道吓人的公众号好点。 影响范围●影响包名:xz, xz

继续阅读

【知道创宇404实验室】警惕Linux生态xz-utils软件包被攻击并植入后门(CVE-2024-3094)

【知道创宇404实验室】警惕Linux生态xz-utils软件包被攻击并植入后门(CVE-2024-3094) 404实验室 知道创宇404实验室 2024-03-30 13:43 2024年3月29日,有国外安全人员宣称在xz-utils软件包5.6.0到5.6.1版本中,存在被供应链攻击并植入后门风险(https://www.openwall.com/lists/oss-security/20

继续阅读

liblzma/xz库被植入后门影响SSH事件紧急通告(CVE-2024-3094)

liblzma/xz库被植入后门影响SSH事件紧急通告(CVE-2024-3094) 奇安信CERT 奇安信威胁情报中心 2024-03-30 11:27 后门事件: XZ是类Unix操作系统上的一种无损数据压缩格式,通常与gzibzip2 等其他常见数据压缩格式进行比较。 XZ Utils是一个命令行工具,包含XZ文件和liblzma的压缩和解压缩功能,liblzma是一种用于数据压缩的类似zl

继续阅读

Exchange攻防系列之CVE-2019-1040分析

Exchange攻防系列之CVE-2019-1040分析 原创 chuxin 青藤智库 2024-03-29 18:00 Exchange基础 我们在进行渗透时会发现拿到Exchange 服务器权限之后就可以拥有域管权限或者可以拿到域管权限,那么为什么Exchange这么 神奇,我们从Exchange 原理、漏洞产生原理和场景利用等方面进行系统分析。 因为安装Exchange的时候是需要域管才可以

继续阅读

Linux “wall” 漏洞已存在十年之久,可制造虚假的SUDO 提示并窃取密码

Linux “wall” 漏洞已存在十年之久,可制造虚假的SUDO 提示并窃取密码 Bill Toulas 代码卫士 2024-03-29 17:39 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 作为Linux 操作系统一部分的util-linux 包的 wall 命令中存在一个漏洞 (CVE-2024-28085),可导致攻击者窃取密码或更改受害者的剪贴板。 该漏洞被称为 “WallE

继续阅读

NIST 成立新联盟来运营美国家漏洞数据库(NVD)

NIST 成立新联盟来运营美国家漏洞数据库(NVD) 安全客 2024-03-29 16:34 美国国家标准与技术研究院 (NIST) 正式宣布将把世界上使用最广泛的软件漏洞存储库的部分管理工作移交给行业联盟。 NIST 是美国商务部的一个机构,于 2005 年推出了美国国家漏洞数据库 (NVD) 并一直运营至今。 这种情况预计会发生变化,数据库最早从 2024 年 4 月开始将交由经过审查的组织

继续阅读

黑客披露“万能房卡”漏洞,可秒开全球数百万酒店房间

黑客披露“万能房卡”漏洞,可秒开全球数百万酒店房间 网络安全应急技术国家工程中心 2024-03-29 14:21 近日黑客公布了一种被万豪国际、华住酒店集团、锦江酒店集团、希尔顿酒店集团、如家酒店集团等全球知名酒店品牌广泛采用的RFID感应房卡门锁的漏洞,黑客只需获取任何一张酒店房卡,就可以复制出可打开该酒店所有房间的“万能钥匙”。 近日,安全研究人员Ian Carroll、Lennert Wo

继续阅读

ScreenConnect 管理员应尽快修补关键的 RCE 漏洞

ScreenConnect 管理员应尽快修补关键的 RCE 漏洞 胡金鱼 嘶吼专业版 2024-03-29 14:00 ConnectWise 提醒  ScreenConnect 管理员应立即修补其服务器,以防止威胁分子用远程代码执行 (RCE) 攻击。 据悉,此安全错误是由于身份验证绕过弱点造成的,攻击者可以利用该弱点来访问机密数据,或在不需要用户交互的低复杂性攻击中在服务器上远程执行任意代码。

继续阅读

CVE-2024-29666

CVE-2024-29666 原创 fgz AI与网安 2024-03-29 07:23 免 责 申 明 :本文内容为学习笔记分享,仅供技术学习参考,请勿用作违法用途,任何个人和组织利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责,与作者无关!!! 01 — 漏洞名称 CMSV6车辆监控平台系统中存在弱密码漏洞 02 — 漏洞影响 CMSV6 7.31.0.2、7.32.0.3

继续阅读

SSRF自动化漏洞检测利用工具|漏洞探测

SSRF自动化漏洞检测利用工具|漏洞探测 漏洞挖掘 渗透安全HackTwo 2024-03-29 00:01 0x01 工具介绍  SSRFmap 是一个用于自动化发现和利用服务器端请求伪造(SSRF)漏洞的工具。根据您提供的信息,这个工具可以将一个 Burp Suite 的请求文件作为输入,然后针对其中的特定参数执行模糊测试。SSRF 是一种漏洞,攻击者可以利用它迫使服务器代表他们执行请求。 下

继续阅读

【漏洞预警】泛微E-Office10 < 10.0_20240222 远程代码执行漏洞

【漏洞预警】泛微E-Office10 < 10.0_20240222 远程代码执行漏洞 cexlife 飓风网络安全 2024-03-28 22:18 漏洞描述: 泛微e-office OA系统是通过php开发面向中小型组织的专业协同OA软件,在受影响版本中,由于处理上传的phar文件时存在缺陷,攻击者可通过向/eoffice10/server/public/api/attachment/a

继续阅读

SRC漏洞挖掘–并发

SRC漏洞挖掘–并发 迪哥讲事 2024-03-28 20:30 简介 并发漏洞是一类涉及多线程、多用户或多进程环境下的安全漏洞,其独特性质在于攻击者能够利用系统同时处理多个请求的特点,以获取未授权访问、篡改数据或实施拒绝服务攻击。相较于传统漏洞,它们的复杂性在于在同一时间内处理多个请求可能导致数据不一致性和竞争条件。 危害 数据不一致性 并发漏洞可能导致系统中的数据不一致性。当多个请

继续阅读

荔枝课堂 | 在 iPad 上用 PDF Expert 3 看书学习是一种什么体验?

荔枝课堂 | 在 iPad 上用 PDF Expert 3 看书学习是一种什么体验? 网络空间信息安全学习 2024-03-28 20:10 iPad 屏幕比手机大,又比笔记本电脑轻巧,除了当 泡面盖 以外,用来阅读学习再好不过了。并且搭配 Apple Pencil,可以随意写写画画,相信不少朋友也是出于这点而入手的 iPad 吧。 除了硬件,怎么能少得了一款好用的 PDF Expert 3 阅读

继续阅读

【已复现】泛微E-Office10远程代码执行漏洞(QVD-2024-11354)安全风险通告

【已复现】泛微E-Office10远程代码执行漏洞(QVD-2024-11354)安全风险通告 奇安信 CERT 2024-03-28 18:20 ●  点击↑蓝字关注我们,获取更多安全风险通告 漏洞概述 漏洞名称 泛微E-Office10远程代码执行漏洞 漏洞编号 QVD-2024-11354 公开时间 2024-03-27 影响量级 十万级 奇安信评级 高危 CVSS 3.1分数 9.8 威胁

继续阅读

【已复现】泛微E-Office10远程代码执行漏洞

【已复现】泛微E-Office10远程代码执行漏洞 长亭应急 黑伞安全 2024-03-28 18:12 泛微E-Office10是一款企业级办公自动化系统,主要用于优化和管理企业的文档、信息流转、协作与沟通工作流程。2024年3月,互联网上披露泛微E-Office10存在远程代码执行漏洞,攻击者可利用该漏洞获取服务器控制权限。该漏洞利用简单,无需前置条件,建议受影响的客户尽快修复漏洞。 漏洞描述

继续阅读

不取消上百次弹窗就无法正常使用,苹果密码重置功能疑似存在漏洞

不取消上百次弹窗就无法正常使用,苹果密码重置功能疑似存在漏洞 看雪学苑 看雪学苑 2024-03-28 17:59 苹果用户要小心了,根据AI企业家Parth Patel发布的推文,苹果的密码重置功能疑似存在漏洞,允许黑客在苹果设备上强制显示上百条重置密码的系统级提示。并且,由于重置密码提示是在系统级别发送的,用户必须一一点击取消,否则无 法正常使用设备。 据了解,攻击者能够让受害者的iPhone

继续阅读

谷歌修复 Pwn2Own 2024大赛发现的两个 Chrome 0day

谷歌修复 Pwn2Own 2024大赛发现的两个 Chrome 0day Sergiu Gatlan 代码卫士 2024-03-28 17:29 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 本周二,谷歌修复了 Chrome web浏览器中的7个漏洞,其中两个是在 Pwn2Own 2024温哥华大赛中发现。 第一个0day是 CVE-2024-2887,是位于开放标准 WebAssembl

继续阅读

CISA称微软 SharePoint RCE 漏洞已遭在野利用

CISA称微软 SharePoint RCE 漏洞已遭在野利用 Sergiu Gatlan 代码卫士 2024-03-28 17:29 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 CISA 提醒称攻击者正在利用微软 SharePoint 代码注入漏洞发动攻击。而组合一个严重的提权漏洞,即可执行预认证RCE攻击。第一个漏洞的编号是CVE-2023-24955,可导致具有Site Owner

继续阅读

【漏洞复现】通天星CMS安全监控云平台任意文件读取漏洞

【漏洞复现】通天星CMS安全监控云平台任意文件读取漏洞 Mr.Song 蚁剑安全实验室 2024-03-28 16:56 大家可以把蚁剑安全实验室“设为星标 ”,这样就可以及时看到我们最新发布的“漏洞预警”及“漏洞复现”的安全内容啦! 免责声明:该文章仅用于技术讨论与学习。请勿利用文章所提供的相关技术从事非法测试,若利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负

继续阅读

创宇安全智脑 | Adobe Coldfusion pms 任意文件读取(CVE-2024-20767)等19个漏洞可检测

创宇安全智脑 | Adobe Coldfusion pms 任意文件读取(CVE-2024-20767)等19个漏洞可检测 原创 创宇安全智脑 创宇安全智脑 2024-03-28 16:48 创宇安全智脑是基于知道创宇16年来AI+安全大数据在真实攻防场景中的经验积累构建的下一代全场景安全智能算力平台。平台拥有海量真实攻防数据和安全大数据持续生产能力;结合面向多个实战场景的AI智能模型,持续汇聚、

继续阅读

0328-新型僵尸网络感染全球88个国家/地区-主流AI算力框架漏洞威胁全球数千大模型-印度国防部等机构被黑客打穿

0328-新型僵尸网络感染全球88个国家/地区-主流AI算力框架漏洞威胁全球数千大模型-印度国防部等机构被黑客打穿 网络盾牌 网络盾牌 2024-03-28 16:21 点击上方蓝色文字关注我们 今日全球网安资讯摘要**** 特别关注 新型僵尸网络感染全球88个国家/地区,超6千台华硕路由器遭攻击 主流AI算力框架漏洞威胁全球数千大模型 印度国防部等机构被黑客打穿,泄露 8.8GB 数据 特别关注

继续阅读

要闻 | 主流 AI 算力框架漏洞威胁全球数千大模型

要闻 | 主流 AI 算力框架漏洞威胁全球数千大模型 内生安全联盟 2024-03-28 15:37 近日,知名网络安全公司Oligo Security发现人工智能行业主流算力框架Ray的一个未修复安全漏洞正被黑客野外大规模利用,攻击AI工作负载并窃取敏感(生产)数据和算力。 包括亚马逊、Uber、OpenAI等数以千计的人工智能企业受到影响,数百个集群已经遭到攻击,超过10亿美元算力遭到“劫持”

继续阅读

主流AI算力框架漏洞威胁全球数千大模型

主流AI算力框架漏洞威胁全球数千大模型 网络安全应急技术国家工程中心 2024-03-28 15:14 近日,知名网络安全公司Oligo Security发现人工智能行业主流算力框架Ray的一个未修复安全漏洞正被黑客野外大规模利用,攻击AI工作负载并窃取敏感(生产)数据和算力。 包括亚马逊、字节跳动、Uber、OpenAI等数以千计的人工智能企业受到影响,数百个集群已经遭到攻击,超过10亿美元算力

继续阅读

【漏洞复现】CVE-2023-51385:OpenSSH命令注入

【漏洞复现】CVE-2023-51385:OpenSSH命令注入 原创 fatmo 赛博安全狗 2024-03-28 14:52 免责声明 本文仅用于技术讨论与学习,利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,文章作者及本公众号不为此承担任何责任。 简介 OpenSSH 是 SSH 协议的免费开源实现。 S SH协议族可以用来进行远程控制, 或在计算机之间传送文件

继续阅读