月度归档: 2024 年 6 月

Fortinet 修复 FortiOS 中的代码执行漏洞

Fortinet 修复 FortiOS 中的代码执行漏洞 Ionut Arghire 代码卫士 2024-06-13 17:45 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 本周二,Fortinet 修复了位于 FortiOS 和其它产品中的多个漏洞,包括多个可导致代码执行后果的漏洞。 其中最严重的是CVE-2024-23110(CVSS评分7.4),它会追踪平台命令行解析器中的多个基于

继续阅读

原创 Paper | CVE-2024-2961 漏洞分析

原创 Paper | CVE-2024-2961 漏洞分析 原创 404实验室 知道创宇404实验室 2024-06-13 15:24 作者:Hcamael@知道创宇404实验室 时间:2024年6月13日 近期,Linux GLIBC的库函数iconv缓冲区溢出漏洞(CVE-2024-2961)的细节/ PoC 被公开,目前已知的利用方式是可以让PHP的任意文件读取漏洞升级的远程命令执行漏洞。本

继续阅读

白帽报告苹果Vision Pro特有漏洞,或可导致空间计算黑客攻击

白帽报告苹果Vision Pro特有漏洞,或可导致空间计算黑客攻击 关键基础设施安全应急响应中心 2024-06-13 14:56 苹果公司周一将 Vision Pro 虚拟现实头盔的操作系统 visionOS 更新到 1.2 版本,该版本修复了多个漏洞,其中包括可能是该产品特有的第一个安全漏洞,编号为 CVE-2024-27812。 visionOS 1.2 此次更新修复了近二十多个漏洞。其中绝

继续阅读

全球知名半导体公司Arm和Nvidia新漏洞揭露

全球知名半导体公司Arm和Nvidia新漏洞揭露 关键基础设施安全应急响应中心 2024-06-13 14:56 全球知名的半导体公司 Arm 和 Nvidia 正在敦促客户修补其产品中一系列新的漏洞。 总部位于英国的Arm周五警告称,其 Mali GPU 内核驱动程序(一种帮助操作系统与 Mali 图形处理器进行通信的软件)中存在一个被广泛利用的零日漏洞。 该漏洞编号为CVE-2024-4610

继续阅读

人民网转载报道本公众号原创文章“首个国内自主挖掘的RISC-V处理器设计中危漏洞研究”

人民网转载报道本公众号原创文章“首个国内自主挖掘的RISC-V处理器设计中危漏洞研究” 网络安全应急技术国家工程中心 2024-06-13 14:56 文章来源: 西工大科研团队发现“中危漏洞” http://sn.people.com.cn/n2/2024/0529/c378288-40860604.html 文章:原创 | 首个国内自主挖掘的RISC-V处理器设计中危漏洞研究 原文来源:人民网

继续阅读

【成功复现】用友NC系统JNDI 远程代码执行漏洞(JNDI)

【成功复现】用友NC系统JNDI 远程代码执行漏洞(JNDI) 暗影安全 2024-06-13 14:23 网安引领时代,弥天点亮未来    0x00写在前面 本次测试仅供学习使用,如若非法他用,与平台和本文作者无关,需自行负责! 0x01漏洞介绍用友NC是一款企业级的管理软件。它基于互联网应用,具有强大的集团管控功能和灵活的自定义功能,可以满足企业复杂业务流程的需求。同时,NC还提供了全程的客户

继续阅读

【漏洞预警】Microsoft Message Queuing UAF漏洞

【漏洞预警】Microsoft Message Queuing UAF漏洞 cexlife 飓风网络安全 2024-06-12 23:31 漏洞描述: 在Windows消息队列服务MSMQ模块的HTTP处理程序中,存在一个由条件竞争引起的释放后重用(UAF)漏洞,这个缺陷是由于在RPC调用期间错误应用了变量锁,攻击者能够通过构造特定的HTTP请求来触发这个漏洞,这个漏洞允许未经验证的攻击者在受影响

继续阅读

电信网关 del_file.php 命令执行漏洞复现

电信网关 del_file.php 命令执行漏洞复现 小白菜安全 小白菜安全 2024-06-12 21:11 免责声明 该公众号主要是分享互联网上公开的一些漏洞poc和工具, 利用本公众号所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,本公众号及作者不为此承担任何责任,一旦造成后果请自行承担!如果本公众号分享导致的侵权行为请告知,我们会立即删除并道歉。 漏洞影响范围 漏洞复

继续阅读

实战:逻辑漏洞挖掘

实战:逻辑漏洞挖掘 1140099479299555 迪哥讲事 2024-06-12 20:00 免责声明 本文仅用于技术讨论与学习,利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,文章作者及本公众号团队不为此承担任何责任。 文章正文 前言 前几天在网上冲浪的时候无意间看到了一个Edu的站点,是一个很常见的类似MOOC的那种在线学习系统,对外开放,同时有注册和登录功能

继续阅读

PHP曝出严重RCE漏洞,影响数百万服务器

PHP曝出严重RCE漏洞,影响数百万服务器 看雪学苑 看雪学苑 2024-06-12 18:34 PHP是一种广泛用于Web开发的流行开源脚本语言。 最近安全公司DEVCORE在Windows版PHP中发现了一个严重远程代码执行(RCE)漏洞,所有在Windows操作系统上以CGI模式安装的PHP都受影响,可能危害全球数百万服务器。 根据DEVCORE公告,该漏洞与另一个漏洞CVE-2012-18

继续阅读

Microsoft 6 月 CVE 漏洞预警

Microsoft 6 月 CVE 漏洞预警 网新安服 2024-06-12 18:30 点击上方蓝字关注我们,获取最新消息 1 基本情况 6 月份,Microsoft 发布了 49 个漏洞补丁,解决了 Windows 和 Windows 组件、Office 和 Office 组件、Azure、Visual Studio、Dynamics Business Central等相关的问题。 在本次公布

继续阅读

CTF-Web_RCE的出题思路

CTF-Web_RCE的出题思路 原创 徐睿涵 攻防SRC 2024-06-12 17:43 1.概要 这是一个基于远程代码执行(RCE)漏洞的CTF题目,选手需要通过编写Python脚本,利用漏洞获取管理员的敏感信息,获取flag。 2.远程代码执行(RCE) 远程代码执行(Remote Code Execution,RCE)漏洞是指攻击者能够在目标系统上执行任意代码的安全漏洞。RCE漏洞的常见

继续阅读

用友NC6.5版本oacoSchedulerEvents接口存在sql注入漏洞

用友NC6.5版本oacoSchedulerEvents接口存在sql注入漏洞 原创 漏洞预警机器人 安全光圈 2024-06-12 17:38 用友NC6.5版本oacoSchedulerEvents接口存在sql注入漏洞 免责声明:本文内容为机器人搜集最新漏洞及POC分享,仅供技术学习参考,请勿用作违法用途,任何个人和组织利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责,与

继续阅读

微软六月补丁星期二值得关注的漏洞

微软六月补丁星期二值得关注的漏洞 ZDI 代码卫士 2024-06-12 17:27 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 加上本月修复的第三方CVE,微软在6月共修复了58个CVE漏洞。在今天发布的漏洞中,一个是严重级别,其余是重要级别。本次发布和4月份一样,规模均较小。今天发布的漏洞中,仅有一个被列为已公开漏洞,不过它实际上是微软集成的第三方更新。 已遭公开利用的0day漏洞

继续阅读

2024-06 微软补丁日 | 漏洞预警

2024-06 微软补丁日 | 漏洞预警 小草 四叶草安全 2024-06-12 16:53 01 摘要 2024年6月11日,微软发布了2024年6月份安全更新。 本次更新共修复了69个漏洞,其中包含严重漏洞1个、高危漏洞52个。同时包含了16个Chromium的漏洞更新。 02 漏洞列表 漏洞详情如下: 03 漏洞详情 CVE-2023-50868: Closest Encloser Proo

继续阅读

【漏洞通告】Veeam Backup Enterprise Manager身份验证绕过漏洞安全风险通告

【漏洞通告】Veeam Backup Enterprise Manager身份验证绕过漏洞安全风险通告 嘉诚安全 2024-06-12 16:48 漏洞背景 近日,嘉诚安全监测到Veeam Backup Enterprise Manager中存在一个身份验证绕过漏洞,漏洞编号为:CVE-2024-29849,目前该漏洞的 细节及PoC已公开。 Veeam Backup Enterprise Man

继续阅读

【漏洞通告】Arm Mali GPU Kernel Driver释放后使用漏洞安全风险通告

【漏洞通告】Arm Mali GPU Kernel Driver释放后使用漏洞安全风险通告 嘉诚安全 2024-06-12 16:48 漏洞背景 近日,嘉诚安全监测到Arm发布Mali GPU驱动程序安全公告,披露了Bifrost和Valhall GPU内核驱动程序中的一个释放后使用漏洞,漏洞编号为:CVE-2024-4610,目前该漏洞已发现被 在野利用。 Arm是一家全球知名的芯片架构设计公司

继续阅读

2024年6月微软补丁日多个高危漏洞安全风险通告

2024年6月微软补丁日多个高危漏洞安全风险通告 嘉诚安全 2024-06-12 16:48 漏洞背景 近日,嘉诚安全监测到Microsoft官方发布了6月份的安全更新公告,共发布了49个漏洞的补丁程序,修复了Microsoft流式处理服务、Windows内核、Windows Cloud Files Mini Filter Driver和Windows Win32K等产品中的漏洞。 鉴于漏洞危害较

继续阅读

雷神众测漏洞周报2024.06.03-2024.06.10

雷神众测漏洞周报2024.06.03-2024.06.10 原创 雷神众测 雷神众测 2024-06-12 15:42 摘要 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任

继续阅读

CVE-2024-4577 漏洞复现

CVE-2024-4577 漏洞复现 原创 fgz AI与网安 2024-06-12 15:35 免 责 申 明 :本文内容为学习笔记分享,仅供技术学习参考,请勿用作违法用途,任何个人和组织利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责,与作者无关!!! 01 — 漏洞名称 PHP CGI Windows平台远程代码执行漏洞 02 — 漏洞影响 影响范围 PHP 8.3 &l

继续阅读

通过weblogic历史漏洞cve-2015-4852学习java反序列化漏洞

通过weblogic历史漏洞cve-2015-4852学习java反序列化漏洞 原创 Juvline 极星信安 2024-06-12 15:32 ‍ 声明:该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,禁止私自转载,如需转载,请联系作者!!!! 请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关!!!!! 通过搜索 w

继续阅读

物联网漏洞激增,成为攻击者的关键切入点

物联网漏洞激增,成为攻击者的关键切入点 HackSee安全团队 HackSee 2024-06-12 15:27 根据forrester的《2024年最危险的连接设备》报告,与一年前相比,包含漏洞的物联网(IoT)设备激增了136%。 该研究分析了直接来自近1900万台设备的数据,发现存在漏洞的物联网设备比例从2023年的14%上升到2024年的33%。 最脆弱的物联网设备类型是无线接入点、路由器

继续阅读

Forescout报告显示:物联网漏洞激增,成为黑客攻击的关键切入点

Forescout报告显示:物联网漏洞激增,成为黑客攻击的关键切入点 关键基础设施安全应急响应中心 2024-06-12 14:50 根据 Forescout 最新发布的《2024 年最危险的联网设备》报告显示,与一年前相比,含有漏洞的物联网(IoT)设备激增了 136%。 此次研究人员分析了近1900万台设备的数据,发现存在漏洞的物联网设备比例从2023年的14%上升到2024年的33%。其中,

继续阅读

【新洞!】畅捷通TPlus keyEdit.aspx SQL注入漏洞

【新洞!】畅捷通TPlus keyEdit.aspx SQL注入漏洞 day哥 月落安全 2024-06-12 13:55 ****畅捷通是用友集团的成员企业,致力于为企业提供高效、方便的解决方案。好生意是畅捷通公司的产品,能够从不同的维度帮助企业提升效率、降低成本。 漏洞介绍 畅捷通TPlus keyEdit.aspx SQL注入漏洞 漏洞描述 畅捷通T+是⼀款企业管理软件,主要⾯向中⼩企业。它

继续阅读

【更新】PHP CGI Windows平台远程代码执行漏洞发现在野利用

【更新】PHP CGI Windows平台远程代码执行漏洞发现在野利用 原创 微步情报局 微步在线研究响应中心 2024-06-12 11:30 漏洞概况 XAMPP是一款免费且开源的跨平台Web服务器解决方案软件包,主要集成了Apache服务器、MySQL数据库、PHP编程语言以及Perl等组件。 近日,微步漏洞团队捕获PHP CGI Windows平台远程代码执行漏洞(https://x.th

继续阅读