RomCom 黑客利用 Firefox 和 Windows 零日漏洞
RomCom 黑客利用 Firefox 和 Windows 零日漏洞 胡金鱼 嘶吼专业版 2024-11-28 06:00 总部位于俄罗斯的 RomCom 网络犯罪组织在最近针对欧洲和北美 Firefox 和 Tor 浏览器用户的攻击中发现了两个零日漏洞。 第一个漏洞 (CVE-2024-9680) 是 Firefox 动画时间线功能中的释放后使用错误,该功能允许在 Web 浏览器的沙箱中执行代码
继续阅读RomCom 黑客利用 Firefox 和 Windows 零日漏洞 胡金鱼 嘶吼专业版 2024-11-28 06:00 总部位于俄罗斯的 RomCom 网络犯罪组织在最近针对欧洲和北美 Firefox 和 Tor 浏览器用户的攻击中发现了两个零日漏洞。 第一个漏洞 (CVE-2024-9680) 是 Firefox 动画时间线功能中的释放后使用错误,该功能允许在 Web 浏览器的沙箱中执行代码
继续阅读疑似0day window全版本RCE 原创 admin rainy的安全小屋 2024-11-28 05:58
继续阅读「漏洞复现」安科瑞环保用电监管云平台 GetEnterpriseInfoById SQL注入漏洞 冷漠安全 冷漠安全 2024-11-28 05:45 0x01 免责声明 请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具来自网络,安全性自测,如有侵权请联系删除。本次测试仅供学习使用,如若非法
继续阅读记一次逻辑漏洞(2) 原创 青春计协 青春计协 2024-11-28 04:46 GRADUATION 点击蓝字 关注我们 免责申明: 本文仅用于技术讨论与学习,利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,文章作者及本公众号不为此承担任何责任。 思路: 因为商品的一些特殊支付方式,待付款时间没有做限制,有些最高可以达到一周时间以上,因为一直占用着库存,所以也会导致
继续阅读较为丝滑的一次证书站漏洞打包 原创 1708qq_com 掌控安全EDU 2024-11-28 04:01 扫码领资料 获网安教程 本文由掌控安全学院 – 1708qq_com 投稿 来Track安全社区投稿~ 千元稿费!还有保底奖励~(https://bbs.zkaq.cn) 又一个风和日丽的下午(doge),找到一个感觉有洞的登录框,因为可以注册一个用户 img 二话不说,直接
继续阅读漏洞挖掘 | 通过一个简单的注册漏洞获取任意账户访问权限 白帽子左一 白帽子左一 2024-11-28 04:01 扫码领资料 获网安教程 来Track安全社区投稿~ 赢千元稿费!还有保底奖励~(https://bbs.zkaq.cn) 分享我某个外部项目中测试一个应用程序的安全性时遇到的一个独特场景。通过该漏洞,能够绕过邮箱验证,并通过注册流程中的一个缺陷接管任意用户或员工的账户。 在这篇文章中
继续阅读【在野利用】ProjectSend 身份认证绕过漏洞(CVE-2024-11680)安全风险通告 奇安信 CERT 2024-11-28 03:45 ● 点击↑蓝字关注我们,获取更多安全风险通告 漏洞概述 漏洞名称 ProjectSend 身份认证绕过漏洞 漏洞编号 QVD-2024-48602,CVE-2024-11680 公开时间 2024-11-26 影响量级 万级 奇安信评级 高危 CV
继续阅读某微信万能门店小程序系统存在前台任意文件上传漏洞 原创 Mstir 星悦安全 2024-11-28 03:41 点击上方 蓝字 关注我们 并设为 星标 0x00 前言 █ 远山起风又起雾 无人知我来时路 █ 万能门店小程序DIY建站无限独立版非微擎应用,独立版是基于国内很火的ThinkPHP5框架开发的,适用于各行各业小程序、企业门店小程序! 万能门店微信小程序不限制小程序生成数量,支持多页面
继续阅读【漏洞复现】某平台-receiptDetail-mysql-sql注入漏洞 原创 南极熊 SCA御盾 2024-11-28 02:17 关注SCA御盾共筑网络安全 (文末见星球活动) SCA御盾实验室的技术文章仅供参考,此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而
继续阅读信息安全漏洞周报(2024年第48期) 原创 CNNVD CNNVD安全动态 2024-11-28 01:34 点击蓝字 关注我们 漏洞情况 根据国家信息安全漏洞库(CNNVD)统计,本周2024年11月18日至2024年11月24日)安全漏洞情况如下: 公开漏洞情况 本周CNNVD采集安全漏洞1224个。接报漏洞情况本周CNNVD接报漏洞11584个,其中信息技术产品漏洞(通用型漏洞)281个,
继续阅读工具分享 | nuclei管理工具+9w poc不想要嘛? 原创 Perlh 不秃头的安全 2024-11-28 00:51 **nuclei管理工具+9w poc不想要嘛?**** 前言:本文中涉及到的相关技术或工具仅限技术研究与讨论,严禁用于非法用途,否则产生的一切后果自行承担,如有侵权请私聊删除。 还在学怎么挖通用漏洞和src吗?快来加入星球 由 于微信公众号推送机制改变了,快来 星标不再迷
继续阅读漏洞预警 | 懂微百择唯·供应链SQL注入漏洞 浅安 浅安安全 2024-11-28 00:00 0x00 漏洞编号 – # 暂无 0x01 危险等级 – 高危 0x02 漏洞概述 懂微科技是一家专注于办公服务行业电商解决方案的提供商,致力于为办公服务行业赋能、提升效率和核心竞争力。 0x03 漏洞详情 漏洞类型: SQL注入 影响: 敏感信息泄露**** 简述: 懂微百择
继续阅读美国Verizon、AT&T电信网络攻击案疑似内鬼kiberphant0m?此人声称获取了特朗普和哈里斯的通话记录 原创 网空闲话 网空闲话plus 2024-11-27 23:39 正当媒体热炒X台风入侵美国主要电信网络之际,一个名为kiberphant0m的威胁行为者浮出水面,这个被忽视威胁行为者近一段时间多次声称出售有关电信服务提供商、电信业务以及美国国家安全局的权限和数据,并直接了
继续阅读小米电动滑板车漏洞或致电子木马攻击:电池供电嵌入式系统上的勒索软件、跟踪、DoS和数据泄露问题研究 网空闲话 网空闲话plus 2024-11-27 23:39 Arxiv论文网11月27日发布研究成果,称帕多瓦大学和EURECOM的研究人员对小米电动滑板车的内部安全和隐私进行了首次分析,发现了四个关键设计漏洞,包括电池管理系统(BMS)的远程代码执行、固件未签名等问题。基于这些发现,研究者开发了
继续阅读【神兵利器】JAVA JMX漏洞利用工具 原创 Heptagram 七芒星实验室 2024-11-27 23:01 基本介绍 beanshooter是一个JMX枚举和攻击工具,有助于识别JMX端点上的常见漏洞并提供了丰富的漏洞利用载荷和利用方式 工具编译 我们也可以通过beanshooter来枚举并注册EvilBean到JMXServer端,首先我们需要去下载beanshooter工具到本地,随后
继续阅读漏洞挖掘—越权更改、删除信息 原创 haosha 网安日记本 2024-11-27 23:00 免责声明:文章来源于真实渗透测试,已获得授权,且关键信息已经打码处理,请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。 前言 前段时间交过一次学校打包的漏洞,
继续阅读「漏洞复现」顺景ERP Download/GetFile 任意文件读取漏洞 冷漠安全 冷漠安全 2024-11-27 22:03 0x01免责声明 请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具来自网络,安全性自测,如有侵权请联系删除。本次测试仅供学习使用,如若非法他用,与平台和本文作者无关
继续阅读【大量存在】用友U8C ajaxgetborrowdata存在SQL注入漏洞 xiachuchunmo 银遁安全团队 2024-11-27 22:01 需要EDU SRC邀请码的师傅可以私聊后台,免费赠送EDU SRC邀请码(邀请码管够) 漏洞简介 **用友crm客户关系管理的第一需求就是对客户信息的集中管理和共享利用,即客户资源的企业化管理,避免因业务调整或人员变动造成的客户资源流失和客户管理盲
继续阅读超过 2,000 个 Palo Alto 防火墙遭到最近修补的零日漏洞攻击 Rhinoer 犀牛安全 2024-11-27 16:00 黑客利用两个最近修补的零日漏洞发起攻击,已经攻破了 Palo Alto Networks 的数千个防火墙。 这两个安全漏洞分别是PAN-OS 管理 Web 界面中的身份验证绕过 ( CVE-2024-0012 ),远程攻击者可利用该漏洞获取管理员权限;以及 PAN
继续阅读网安众生相【四十七】网络安全一本及以上学历就业路线推荐,适用毕业一两年甲方就业的同学…. 原创 教父 教父爱分享 2024-11-27 15:58 2024网络安全应届毕业生找工作建议 买手作产品,送学习资源,有需要联系教父微信 最近新到了一批国外安全资料,年底更新到1T,包含课程和资料,低消门槛继续提高 国外红队实战视频解析 国外近源入侵思路讲解 提供中英安全资料对照 API渗透测试
继续阅读顺景ERP GetFile接口存在任意文件读取漏洞 附POC 2024-11-27更新 南风漏洞复现文库 2024-11-27 15:14 免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。 1. 顺景ERP简介 微信公众号搜索:南风漏洞复现文库
继续阅读G.O.S.S.I.P 阅读推荐 2024-11-27 又一个内核内存安全漏洞猎手 原创 G.O.S.S.I.P 安全研究GoSSIP 2024-11-27 13:26 全世界的计算机安全课程(甚至稍微深入一点的C语言课程)大概都会给学生看这么一幅图: 然后,大概就和学数学一样,老师教了一个非常简单的原理,接下来要你证明的题目一个也不会(手动狗头)。虽然上面这幅图清晰直观地展示了(动态)内存安全问
继续阅读几个常见的越权漏洞挖掘案例 十二 Z2O安全攻防 2024-11-27 13:20 水平越权1 我的随手拍这里,点击删除抓个包 可以看到是ids这个参数控制的 回到首页,点个查询抓个包 很明显这个ri_ir参数的值就是我们需要的ids 直接复制过来发送,回显true 记得回首页验证一下这条数据是否被删除 一般一个地方有越权,像删除增加或者其他功能点大概率也存在越权 水平越权2 点击新增功能点 这里
继续阅读无需用户交互即可利用 Firefox CVE-2024-9680 和 Windows CVE-2024-49039中的零日漏洞 独眼情报 2024-11-27 12:57 在最近的一份网络安全报告中,ESET 研究人员揭露了与俄罗斯结盟的威胁行为者 RomCom 发起的协同攻击,该攻击利用了 Mozilla Firefox 和 Microsoft Windows 中的零日漏洞。这些漏洞之前并不为人
继续阅读macOS 漏洞 (CVE-2023-32428)本地提权,有poc 独眼情报 2024-11-27 12:57 安全研究员 Gergely Kalman 详细介绍了 Apple MallocStackLogging 框架中的一个高危漏洞,该漏洞可能允许攻击者在 macOS 系统上获得本地特权提升 (LPE)。该漏洞编号为 CVE-2023-32428,CVSS 评分为 7.8,它展示了如何利用看
继续阅读【安全圈】Firefox和Tor浏览器遭遇神秘0Day漏洞攻击 安全圈 2024-11-27 11:01 关键词 网络攻击 近日,俄罗斯某APT组织被发现利用两个以前未知的漏洞攻击Windows PC上的Firefox和Tor浏览器用户。安全厂商ESET指出,这些零日漏洞攻击可能造成“广泛传播”,主要针对欧洲和北美的用户。 俄罗斯黑客通过一个伪装成假新闻组织的恶意网页进行传播。如果易受攻击的浏览器
继续阅读【安全圈】CVE-2024-8114:GitLab 漏洞允许权限升级 安全圈 2024-11-27 11:01 关键词 安全漏洞 GitLab 发布了关键安全更新,以解决影响其社区版 (CE) 和企业版 (EE) 产品的多个漏洞。 17.6.1、17.5.3 和 17.4.5 版本包含重要的漏洞和安全修复,包括针对高严重性权限升级漏洞的补丁。 GitLab 在其安全公告中说:“我们强烈建议所有运行
继续阅读俄黑客组织 RomCom 被指利用火狐和Windows 0day攻击用户 Sergiu Gatlan 代码卫士 2024-11-27 09:35 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 俄罗斯网络犯罪团伙 RomCom 最近组合利用两个0day漏洞,攻击位于欧洲和北美的火狐和Tor浏览器用户。 第一个漏洞CVE-2024-9680是位于火狐动画时间线特性中的释放后使用 (UAF) 漏
继续阅读Palo Alto 防火墙 0day 由低级开发错误引发 代码卫士 2024-11-27 09:35 聚焦源代码安全,网罗国内外最新资讯! 作者:Lucian Constantin 编译:代码卫士 攻击者正在利用两个在野漏洞,经由 PAN-OS 管理 web 界面绕过认证并提权,以获得 Palo Alto Networks 防火墙上的root权限。 Palo Alto Networks 公司已修复
继续阅读网站漏洞致用户信息长期被爬,两家保险商被罚超8100万元 安全内参编译 安全内参 2024-11-27 09:33 关注我们 带你读懂网络安全 攻击者利用明文传输、API暴露、窃取管理账号等多种手法,持续爬取两家保险商线上系统的用户个人信息。 前情回顾·全球网络安全执法 – 四家上市公司因网络安全信披违规被罚5000万元 泄露全球数亿人信息,这家巨头被罚超3.6亿元 明文存储用户密码,
继续阅读