月度归档: 2024 年 5 月

英飞达医学影像存档与通信系统 WebJobUpload 任意文件上传漏洞

英飞达医学影像存档与通信系统 WebJobUpload 任意文件上传漏洞 冷漠安全 冷漠安全 2024-05-20 18:47 0x01 免责声明 免责声明 请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具来自网络,安全性自测,如有侵权请联系删除。本次测试仅供学习使用,如若非法他用,与平台和本

继续阅读

英特尔披露 AI 模型压缩软件中的严重漏洞

英特尔披露 AI 模型压缩软件中的严重漏洞 Jai Vijayan 代码卫士 2024-05-20 17:37 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 英特尔称用于AI模型压缩的 Intel Neural Compressor 某些版本中存在一个CVSS评分为10分的严重漏洞 CVE-2024-22476。 该漏洞可导致未认证攻击者在运行受影响软件的英特尔系统上执行任意代码。该漏洞是

继续阅读

CISA提醒修复严重的Chrome 和 D-Link漏洞

CISA提醒修复严重的Chrome 和 D-Link漏洞 Bill Toulas 代码卫士 2024-05-20 17:37 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 美国网络安全和基础设施局 (CISA) 将三个漏洞添加至必修清单,其中一个影响谷歌 Chrome 浏览器,另外两个影响某些D-Link 路由器。 CISA 提醒联邦机构和企业这些漏洞正遭利用,应部署安全更新或缓解措施。联

继续阅读

漏洞通告 | Git 远程代码执行漏洞

漏洞通告 | Git 远程代码执行漏洞 原创 微步情报局 微步在线研究响应中心 2024-05-20 16:02 漏洞概况 Git是一个免费的、开源的分布式版本控制系统,旨在高效、高速地处理从小到大的所有项目。它被广泛应用于软件开发领域,帮助开发者追踪代码更改、协同开发、回滚错误以及管理代码历史。  近日,微步漏洞团队获取到Git远程代码执行漏洞(CVE-2024-32002)情报,该漏洞由于在不

继续阅读

脆弱的Tesla汽车!第三方软件的漏洞可致汽车被黑客操控

脆弱的Tesla汽车!第三方软件的漏洞可致汽车被黑客操控 网络安全应急技术国家工程中心 2024-05-20 15:32 得克萨斯大学达拉斯分校(UT Dallas)网络安全专业硕士研究生Harish SG,同时也是一名活跃的安全研究人员,发现TeslaLogger(用于从Tesla车辆收集数据的第三方软件)中存在一个漏洞,该漏洞表现为明文存储的登录凭据和不安全的默认设置,可被利用来获得对Tesl

继续阅读

福昕PDF阅读器漏洞被用于传播恶意软件

福昕PDF阅读器漏洞被用于传播恶意软件 网络安全应急技术国家工程中心 2024-05-20 15:32 近日,Check Point的研究人员警告称,黑客正在利用福昕(Foxit)PDF阅读器的设计缺陷通过PDF文档传播多种恶意软件。 漏洞利用方式 研究人员分析了多起利用恶意PDF文件的攻击活动,这些攻击主要针对Foxit Reader的用户。攻击者使用各种.NET和Python漏洞构建器,其中最

继续阅读

安全动态回顾 | 16项网络安全国家标准获批发布 D-Link EXO AX4800路由器中的RCE零日漏洞PoC漏洞发布

安全动态回顾 | 16项网络安全国家标准获批发布 D-Link EXO AX4800路由器中的RCE零日漏洞PoC漏洞发布 胡金鱼 嘶吼专业版 2024-05-20 14:06 2024.5.6—5.12安全动态周回顾 2024.4.29—5.5安全动态周回顾 2024.4.22—4.28安全动态周回顾 2024.4.15—4.21安全动态周回顾 2024.4.8—4.14安全动态周回顾 2024

继续阅读

【万字总结】 NMAP 从 原理 到 全参数实践在 到 开发漏洞探测

【万字总结】 NMAP 从 原理 到 全参数实践在 到 开发漏洞探测 原创 lsaisai W啥都学 2024-05-19 23:04 这个分享的内容比较长慢慢看,大概有一万字左右!! 这个笔记已经写的有一些年头了大概是20年写的,主要看的书是《诸神之眼NMAP》进行的总结,基本上是“整个《诸神之眼NMAP》书的全部总结笔记“还有一些自己的总结“估计应该是全网最全的“ 因为前两天在做线上的渗透测试

继续阅读

D-Link NAS 未授权RCE

D-Link NAS 未授权RCE 可可 巢安实验室 2024-05-19 23:00 0x01 产品介绍 D-Link 网络存储 (NAS)是中国友讯(D-link)公司的一款统一服务路由器。 0x 0 2 漏洞威胁 D-Link NAS nas_sharing.cgi接口存在命令执行漏洞,该漏洞存在于“/cgi-bin/nas_sharing.cgi”脚本中,影响其 HTTP GET 请求处理

继续阅读

【漏洞复现】cockpit系统assetsmanager/upload接口存在文件上传漏洞 | 附poc

【漏洞复现】cockpit系统assetsmanager/upload接口存在文件上传漏洞 | 附poc 原创 xiaocaiji 网安鲲为帝 2024-05-19 21:30 0x00免责声明 ! 本 文 仅 用 于 技 术 讨 论 与 学 习 , 利 用 此 文 所 提 供 的 信 息 而 造 成 的 任 何 直 接 或 者 间 接 的 后 果 及 损 失 , 均 由 使 用 者 本 人 负

继续阅读

【安全圈】利用以太坊安全漏洞,麻省理工两学生12秒窃取1.8亿元

【安全圈】利用以太坊安全漏洞,麻省理工两学生12秒窃取1.8亿元 安全圈 2024-05-19 19:01 关键词 安全漏洞 近日,据美国检方发布的一份起诉书,检察官指控麻省理工学院毕业的两兄弟被指控利用以太坊区块链的一个漏洞,进行了一场“闪电般的抢劫行动”,他们在12秒内窃取了2500万美元(折合人民币约1.8亿元)。 曼哈顿的联邦检察官指控,24岁的Anton Peraire-Bueno和28

继续阅读

思科企业级路由器0day漏洞挖掘

思科企业级路由器0day漏洞挖掘 原创 信睿网络 信睿网络 2024-05-19 18:38 **思科企业级路由器0day漏洞挖掘 前言 01 写这篇文章的初衷是因为有很多师傅问我:零基础小白该如何入手挖设备的二进制洞?很多师傅也许会觉得这是一件很困难的事情。读了这篇文章之后,我相信大家应该能体会到即使像思科这种全球头部大厂也是有很多很水的洞是可以很容易挖到的。 今年年初2月份的时候,笔者对美国思

继续阅读

今晚7点直播 | 漏洞挖掘实战

今晚7点直播 | 漏洞挖掘实战 看雪课程 看雪学苑 2024-05-19 17:59 漏洞挖掘技能是一项非常重要的技能,它可以帮助企业发现并修复系统中的漏洞,从而提高系统的安全性,保护企业的重要数据和资产。同时,它也能帮助企业降低安全风险,避免因为漏洞被攻击而导致的数据泄露、系统瘫痪等问题。 此外,漏洞挖掘技能的学习和实践可以帮助企业员工提高安全意识,增强对安全问题的认识和理解,从而更好地保护企业

继续阅读

【0day漏洞复现】北京慧飒科技有限责任公司WEB VIDEO PLATFORM存在未授权访问漏洞

【0day漏洞复现】北京慧飒科技有限责任公司WEB VIDEO PLATFORM存在未授权访问漏洞 原创 猴子 花果山讲安全 2024-05-19 15:32 0x01 阅读须知 花果山的技术文章仅供参考,此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间

继续阅读

我看刑,运营商高危在野业务漏洞被利用到网络诈骗

我看刑,运营商高危在野业务漏洞被利用到网络诈骗 原创 SecHaven 赛哈文 2024-05-19 13:27 本文来自真实的诈骗案例,单一个案金额不一定会超3000元,警方通常只会依据《中华人民共和国治安管理处罚法》来处理。 整个诈骗业务链条大致如下: 在闲鱼上有大量关于互联网应用账户充值的商品,其中会被诈骗: 回到这个诈骗流程,在闲鱼引流: 诱导到QQ: 并诱导点击链接跳转签约 : 到现在,

继续阅读

使用 NAM 在思科安全客户端中执行代码 – CVE-2024-20391

使用 NAM 在思科安全客户端中执行代码 – CVE-2024-20391 Ots安全 2024-05-19 12:37 描述 Secure Client 利用强大的行业领先的 AnyConnect VPN/ZTNA,帮助 IT 和安全专业人员在统一视图中管理动态且可扩展的端点安全代理。 问题 当思科安全客户端使用 NAM(网络访问管理器)并且 Windows Wi-Fi 上下文菜单被

继续阅读

【高危漏洞】亿赛通数据泄露防护(DLP)系统存在SQL注入漏洞

【高危漏洞】亿赛通数据泄露防护(DLP)系统存在SQL注入漏洞 皓月当空w 2024-05-19 12:20 皓月当空,明镜高悬 文末可体验bugSearch系统哦~ 漏洞名称:亿赛通数据泄露防护(DLP)系统存在SQL注入漏洞 漏洞出现时间:2024年5月19日 影响等级:高危 漏洞说明: 北京亿赛通科技发展有限责任公司数据泄露防护(DLP)系统存在SQL注入漏洞,攻击者可利用该漏洞获取数据库敏

继续阅读

漏洞挖掘 | 记一次绕过宝塔的的文件上传

漏洞挖掘 | 记一次绕过宝塔的的文件上传 原创 zkaq – caih 掌控安全EDU 2024-05-19 12:02 扫码领资料 获网安教程 本文由掌控安全学院 – caih 投稿 前几天找到个可以上传任意文件的上传点,成功上传phpinfo页面并能访问,但是不能成功上传一句话,发现这台主机装了宝塔,经过反复尝试终于成功上传一句话并连接。 0x01 漏洞发现结果前期摸索

继续阅读

Thinkphp框架的图形化漏洞扫描工具 — Tp_Attack_GUI(5月16日更新)

Thinkphp框架的图形化漏洞扫描工具 — Tp_Attack_GUI(5月16日更新) XiLitter Web安全工具库 2024-05-18 22:03 =================================== 免责声明请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责

继续阅读

神漏洞!GE医疗超声设备感染勒索软件,设备停摆、数据遭篡改

神漏洞!GE医疗超声设备感染勒索软件,设备停摆、数据遭篡改 ​安全内参 商密君 2024-05-18 19:51 GE医疗超声设备存在高危漏洞,在部分限制场景下可被植入勒索软件,篡改患者检查数据,甚至让设备无法使用。 5月17日消息,安全研究人员披露了十多个影响通用电气(GE)医疗旗下Vivid系列超声产品的安全漏洞。恶意攻击者可以利用这些漏洞篡改患者数据,甚至在某些情况下安装勒索软件。 OT安全

继续阅读

多模态大语言模型的致命漏洞:语音攻击

多模态大语言模型的致命漏洞:语音攻击 安全内参 商密君 2024-05-18 19:51 OpenAI近日发布的GPT-4o多模态大语言模型震惊了世界,该模型可以通过传感器感知世界并与人类通过语音进行无缝交流,完成各种复杂任务(例如给孩子辅导数学),将科幻电影中的智能机器人场景带入现实。 GPT-4o的问世标志着大语言模型与人类交互的主要渠道正从键盘/文本转向语音,能够遵循语音指令并生成文本/语音

继续阅读

JDBC反序列化漏洞

JDBC反序列化漏洞 原创 joyboy fly的渗透学习笔记 2024-05-18 17:58 免责声明: 本次文章仅限个人学习使用,如有非法用途均与作者无关,且行且珍惜;由于传播、利用本公众号所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除整改并向您致以歉意。谢谢! JDBC简介: JDBC

继续阅读

漏洞复现 | 英飞达医学影像存档与通信系统WebJobUpload任意文件上传漏洞【附poc】

漏洞复现 | 英飞达医学影像存档与通信系统WebJobUpload任意文件上传漏洞【附poc】 原创 实战安全研究 实战安全研究 2024-05-18 17:43 免责声明 本文仅用于技术学习和讨论。请勿使用本文所提供的内容及相关技术从事非法活动 ,由于传播、利用此文所提供的内容或工具而造成的任何直接或者间接的后果及损失, 均由使用者本人负责,所产生的一切不良后果均与文章作者及本账号 无关 ,本次

继续阅读

XSS 到 RCE

XSS 到 RCE Ots安全 2024-05-18 13:24 我最近看到一篇有趣的文章,介绍了威胁行为者将易受攻击的网站转换为强大的有效负载登陆页面的策略。该帖子可以在这里找到:https://www.bleepingcomputer.com/news/security/phishing-campaign-uses-upscom-xss-vuln-to-distribute-malware/。

继续阅读