新的 Windows 零日漏洞暴露 NTLM 凭据,已获得非官方补丁
新的 Windows 零日漏洞暴露 NTLM 凭据,已获得非官方补丁 Ots安全 2024-12-07 05:09 发现了一个新的零日漏洞,攻击者只需诱骗目标查看 Windows 资源管理器中的恶意文件即可捕获 NTLM 凭据。 该漏洞由为 Windows 旧版本提供非官方支持的平台 0patch 团队发现,并已报告给微软。但目前尚未发布官方修复程序。 据 0patch 称,该问题目前没有 CVE
继续阅读新的 Windows 零日漏洞暴露 NTLM 凭据,已获得非官方补丁 Ots安全 2024-12-07 05:09 发现了一个新的零日漏洞,攻击者只需诱骗目标查看 Windows 资源管理器中的恶意文件即可捕获 NTLM 凭据。 该漏洞由为 Windows 旧版本提供非官方支持的平台 0patch 团队发现,并已报告给微软。但目前尚未发布官方修复程序。 据 0patch 称,该问题目前没有 CVE
继续阅读记一次简单的代码审计项目案例 繁星01 安全君呀 2024-12-07 04:07 将 安全君呀 设为”星标 ⭐ ️” 第一时间收到文章更新 声明: 安全君呀 公众号文章中的技术只做研究之用,禁止用来从事非法用途,如有使用文章中的技术从事非法活动,一切后果由使用者自负,与本公众号无关。 文章声明:本篇文章内容部分选取网络,如有侵权,请告知删除。 前言 代码审计,最重要的就是
继续阅读移动安全框架 (MobSF) 存在存储型XSS漏洞 | CVE-2024-53999 黑白之道 2024-12-07 02:24 1► 漏洞描述 Mobsf允许用户上传带有 filename 参数的脚本文件。因此,恶意用户可以将脚本文件上传到系统。当应用程序中的用户使用“上传&分析”功能时,他们会受到存储型XSS的攻击。 2► 漏洞细节 在“上传&分析”功能中存在存储型XSS。出现
继续阅读漏洞分析 | 挖掘 .NET SqlSugar 框架SQL注入 原创 专攻.NET安全的 dotNet安全矩阵 2024-12-07 01:10 01 阅读须知 此文所节选自国内最专业的 [ .NET 代码审计 ] 体系化学习社区,主要 内容有 涉及 .NET代码审计体系化星球包括但不限于OWASP十大漏洞类型,涉及SQL注入漏洞、文件上传下载漏洞、任意文件操作漏洞、XML外部实体注入漏洞、跨站脚
继续阅读新的Windows 0day漏洞:攻击者几乎无需用户交互即可窃取 NTLM 凭据 会杀毒的单反狗 军哥网络安全读报 2024-12-07 01:01 导读 0patch 的研究人员警告说,从 Windows 7 到最新的 Windows 11 2 4H2 、 Windows Server 2022 的所有 Windows Workstation 和 Server 版本都受到该 0day 漏洞影响。
继续阅读漏洞预警 | 昂捷ERP SQL注入漏洞 浅安 浅安安全 2024-12-07 00:30 0x00 漏洞编号 – # 暂无 0x01 危险等级 – 高危 0x02 漏洞概述 昂捷信息,以软件开发为核心,聚焦于零售行业数字化赋能,为超市、便利店、百货、购物中心、专营专卖等各零售业态提供全面的数字化解决方案和咨询服务,是业界领先的全链路数字化解决方案服务商。 0x03 漏洞详
继续阅读漏洞预警 | 九思OA SQL注入漏洞 浅安 浅安安全 2024-12-07 00:30 0x00 漏洞编号 – # 暂无 0x01 危险等级 – 高危 0x02 漏洞概述 九思OA办公自动化系统平台基于开发JAVA语言开发,封装了大量接口、构件,以多维门户形式展现,OA系统支持各种部署模式、各种操作系统、各种数据库和中间件,并具备完备的配置体系、接口体系和插件体系,支持未
继续阅读严重损害数据安全,湖南一IT公司被罚20万元 安全内参 2024-12-07 00:19 关注我们 带你读懂网络安全 湖南省网信办对某信息技术公司未履行数据安全保护义务作出行政处罚。 近日,湖南省互联网信息办公室依法查明,湖南某信息技术有限公司存在不履行网络安全、数据安全保护义务行为,其相关系统未采取技术措施和其他必要措施保障数据安全,存在未授权访问漏洞,造成部分数据多次泄露,严重损害数据安全。
继续阅读2024年最危险的25个软件漏洞 祺印说信安 2024-12-06 23:14 MITRE 发布了 2024 年 25 大最危险软件漏洞年度列表,重点介绍了对全球软件系统构成重大风险的严重漏洞。 该列表是与网络安全和基础设施安全局 (CISA) 合作开发的,对于旨在加强网络安全防御的开发人员、安全专业人员和组织来说是一项重要资源。 2024 年 CWE Top 25 列表确定了与超过 31,770
继续阅读【漏洞复现】EasyCVR视频管理平台taillog存在任意文件读取漏洞 xiachuchunmo 银遁安全团队 2024-12-06 23:01 需要EDU SRC邀请码的师傅可以私聊后台,免费赠送EDU SRC邀请码(邀请码管够) 漏洞简介 **EasyCVR视频管理平台,作为TSINGSEE青犀视频旗下的一款重要产品,是一款功能强大的视频融合+AI智能分析网关平台。平台基于分布式、负载均衡等
继续阅读代码审计 | Jump Server堡垒机历史漏洞审计 原创 长风安全 长风安全 2024-12-06 16:14 往期推荐 JS渗透逆向入门 |4100字深度解析 招聘 |渗透岗 总结 本文主要介绍Jumpserver代码审计的环境搭建以及历史漏洞审计的过程。详细阐述如何构建JumpServer审计环境及历史漏洞审计,预计阅读时间40分钟。 原文已上传wave实战能力知识库: http:/
继续阅读【漏洞预警】SonicWall SMA100 SSL-VPN缓冲区溢出漏洞CVE-2024-45318 cexlife 飓风网络安全 2024-12-06 15:49 漏洞描述: SonicWall 是全球知名的网络安全解决方案提供商,专注于防火墙、VPN、入侵防御等领域,其客户覆盖企业、服务提供商、电子商务、政府和教育机构等,SonicWall SMA100 SSL-VPN是一款功能强大且部署灵
继续阅读【漏洞复现】CVE-2024-41713 原创 混子Hacker 混子Hacker 2024-12-06 15:46 免责声明 请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,文章作者不承担任何法律及连带责任。 [ 漏洞简介 ] —— 总有一天你会明白,真正能治愈你的,从来不是时间,而是你心里的那段释怀和格局
继续阅读Java 安全 | 从 Shiro 底层源码看 Shiro 漏洞 (下) 原创 Heihu577 Heihu Share 2024-12-06 12:25 前言 本篇文章是 《Java 安全 | 从 Shiro 底层源码看 Shiro 漏洞 (上)》的后续部分, 由于篇幅问题, 故分为两部分, 请大家衔接阅读… 《Java 安全 | 从 Shiro 底层源码看 Shiro 漏洞 (上)
继续阅读「漏洞复现」易宝OA GetUDEFStreamID SQL注入漏洞 冷漠安全 冷漠安全 2024-12-06 11:52 0x01 免责声明 请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具来自网络,安全性自测,如有侵权请联系删除。本次测试仅供学习使用,如若非法他用,与平台和本文作者无关,需
继续阅读CVE-2024-42327 Zabbix SQL注入 POC 原创 Khan安全团队 Khan安全攻防实验室 2024-12-06 11:50 Z abbix 前端上具有默认用户角色或任何其他授予 API 访问权限的角色的非管理员用户帐户均可利用此漏洞。 addRelatedObjects 函数中的 CUser 类中存在 SQLi,此函数由 CUser.get 函数调用,每个具有 API 访问权
继续阅读【安全圈】I-O Data路由器0Day漏洞被利用,无修复补丁 安全圈 2024-12-06 11:00 关键词 安全漏洞 日本计算机紧急响应小组(CERT)警告称 ,黑客正在利用I-O Data路由器设备中的零日漏洞来修改设备设置、执行命令,甚至关闭防火墙。 I-O Data在其网站上发布的安全公告中承认确实存在三个零日漏洞,但目前暂无完整的修复补丁,预计将在2024年12月18日发布,因此在此
继续阅读用友NC-Cloud process SQL注入漏洞复现及POC 原创 CatalyzeSec CatalyzeSec 2024-12-06 10:25 FOFA body="/Client/Uclient/UClient.exe" || body="nccloud" || app="用友-NC-Cloud" 漏洞复现 POC GET /
继续阅读诸子云|甲方 :不同供应商的漏洞评级不同怎么办?Windows固定网址访问怎么做? 原创 绵总 安在 2024-12-06 10:18 “甲方”是安在新媒体为诸子云专家会员开设的全新专栏,旨在帮助专家会员及时准确掌握社群动态,了解行业动向,收集最新观点,挖掘最佳实践。“甲方”将围绕诸子云甲方社群动态、甲方话题、甲方活动、甲方项目等方面全面展现甲方风采,为甲方业者传递积极能量,实现安全产业的共驻共建
继续阅读CNNVD | 关于SonicWall SMA100安全漏洞的通报 中国信息安全 2024-12-06 10:11 扫码订阅《中国信息安全》 邮发代号 2-786 征订热线:010-82341063 漏洞情况** 近日,国家信息安全漏洞库(CNNVD)收到关于SonicWall SMA100 安全漏洞(CNNVD-202412-487、CVE-2024-45318)情况的报送。成功利用漏洞的攻击者
继续阅读[漏洞] CVE-2024-44308:Apple Safari JavaScriptCore 远程代码执行漏洞 Ots安全 2024-12-06 10:09 概括: – CVE 编号:CVE-2024-44308 目标软件:Apple Safari(iOS、visionOS、macOS) 受影响的版本:iOS 17.7.1、18.1、visionOS 2.1、macOS Sequoi
继续阅读渗透测试高级技巧(三):被前端加密后的漏洞测试 格格巫和蓝精灵 2024-12-06 10:05 前文指路 渗透测试高级技巧(一):分析验签与前端加密 渗透测试高级技巧(二):对抗前端动态密钥与非对称加密防护 我们考虑以下登陆场景,在这个场景中,用户界面和服务器之间通信使用浏览器 JS 加密,前后都用 AES ECB 加密。 这个时序图展示了整个加密登录流程: 1. 用户界面到 JS 层: 用户在
继续阅读引导加载程序存在高危漏洞,影响思科100多个交换机机型 Ionut Arghire 代码卫士 2024-12-06 09:14 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 本周三,思科宣布修复了位于 NX-OS 软件引导加载程序中的一个高危漏洞 (CVE-2024-20397),可导致攻击者绕过镜像签名验证。 该漏洞是因为不安全的引导加载程序设置导致的,可导致攻击者执行特定指令,绕过验证
继续阅读CNNVD 关于SonicWall SMA100 安全漏洞的通报 原创 CNNVD CNNVD安全动态 2024-12-06 09:10 点击蓝字 关注我们 漏洞情况** 近日,国家信息安全漏洞库(CNNVD)收到关于SonicWall SMA100 安全漏洞(CNNVD-202412-487、CVE-2024-45318)情况的报送。成功利用漏洞的攻击者可以在目标设备远程执行代码。SMA 100
继续阅读微步协助统信修复提权漏洞 原创 微步情报局 微步在线研究响应中心 2024-12-06 09:06 漏洞概况 统信 UOS 是统信软件技术有限公司开发的国产化操作系统发行版,结合国内用户的需求进行了深度定制和优化。它支持多种处理器架构(包括x86、ARM等),兼容各种硬件平台。 近日,微步情报局发现统信桌面专业版的系统管理器deepin-system-monitor存在提权漏洞(https://x
继续阅读【漏洞通告】SonicWall SMA100 SSL-VPN缓冲区溢出漏洞(CVE-2024-45318) 启明星辰安全简讯 2024-12-06 09:02 一、漏洞概述 漏洞名称 SonicWall SMA100 SSL-VPN缓冲区溢出漏洞 CVE ID CVE-2024-45318 漏洞类型 缓冲区溢出 发现时间 2024-12-06 漏洞评分 8.1 漏洞等级 高危 攻击向量 网络
继续阅读【漏洞通告】Mitel MiCollab身份验证绕过漏洞(CVE-2024-41713) 启明星辰安全简讯 2024-12-06 09:02 一、漏洞概述 漏洞名称 Mitel MiCollab身份验证绕过漏洞 CVE ID CVE-2024-41713 漏洞类型 路径遍历 发现时间 2024-12-06 漏洞评分 9.8 漏洞等级 高危 攻击向量 网络 所需权限 无 利用难度 低 用户交互
继续阅读SonicWall SMA100 SSLVPN 多个高危漏洞安全风险通告 奇安信 CERT 2024-12-06 07:55 ● 点击↑蓝字关注我们,获取更多安全风险通告 漏洞概述 漏洞名称 SonicWall SMA100 SSLVPN 多个高危漏洞 漏洞编号 CVE-2024-45318,CVE-2024-53703 公开时间 2024-12-05 影响量级 十万级 奇安信评级 高危 CVS
继续阅读漏洞预警 灵当 CRM uploadxx.php 文件上传漏洞 by 融云安全-sm 融云攻防实验室 2024-12-06 06:52 0x01 阅读须知 融云安全的技术文章仅供参考,此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用
继续阅读