月度归档: 2024 年 12 月

Apache-HertzBeat开源实时监控系统存在默认口令漏洞【漏洞复现|附nuclei-POC】

Apache-HertzBeat开源实时监控系统存在默认口令漏洞【漏洞复现|附nuclei-POC】 原创 kingkong 脚本小子 2024-12-06 06:40 免责声明: 本文内容仅供技术学习参考,请勿用于违法破坏。利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,与作者无关。如有侵权请联系删除。 漏洞描述: Apache-HertzBeat开源实时监

继续阅读

zabbix SQL注入漏洞(CVE-2024-42327)

zabbix SQL注入漏洞(CVE-2024-42327) 原创 菜鸟学渗透 菜鸟学渗透 2024-12-06 03:59 一、漏洞描述 Zabbix 前端上具有默认用户角色或任何其他授予 API 访问权限的角色的非管理员用户账户均可利用此漏洞。addRelatedObjects 函数中的 CUser 类中存在 SQLi,此函数由 CUser.get 函数调用,每个具有 API 访问权限的用户均

继续阅读

数百台思科交换机受启动加载程序漏洞影响

数百台思科交换机受启动加载程序漏洞影响 鹏鹏同学 黑猫安全 2024-12-06 03:47 思科发布了安全补丁,修复了一个漏洞(追踪为CVE-2024-20397,CVSS评分为5.2),该漏洞存在于NX-OS软件的启动加载程序中,攻击者可能利用此漏洞绕过镜像签名验证。通告中写道:“思科NX-OS软件启动加载程序中的漏洞可能允许未经身份验证的攻击者通过物理访问受影响的设备,或具有管理员凭据的经过

继续阅读

Veeam修复了关键的服务提供商控制台 (VSPC) 漏洞

Veeam修复了关键的服务提供商控制台 (VSPC) 漏洞 鹏鹏同学 黑猫安全 2024-12-06 03:47 Veeam发布了针对服务提供商控制台 (VSPC) 关键漏洞的安全更新,该漏洞追踪编号为CVE-2024-42448(CVSS评分为9.9)。成功利用此漏洞可能导致在易受攻击的安装上执行远程代码。 Veeam服务提供商控制台 (VSPC) 是一款为提供备份、灾难恢复和云服务的服务提供商

继续阅读

【漏洞复现】彩讯邮件系统5.0.0版本存在逻辑缺陷修改用户密码

【漏洞复现】彩讯邮件系统5.0.0版本存在逻辑缺陷修改用户密码 什么安全 什么安全 2024-12-06 03:20 请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。本次测试仅供学习使用,如若非法他用,与平台和本文作者无关,需自行负责! 产品介绍 Richmail是亚太本土最大的电子邮件系统 提供

继续阅读

.NET 安全攻防知识交流社区

.NET 安全攻防知识交流社区 小嘟 安全洞察知识图谱 2024-12-06 03:18 01 欢迎加入社区 为了更好地应对基于.NET技术栈的风险识别和未知威胁,dotNet安全矩阵星球从创建以来一直聚焦于.NET领域的安全攻防技术,定位于高质量安全攻防星球社区,也得到了许多师傅们的支持和信任,通过星球深度连接入圈的师傅们,一起推动.NET安全高质量的向前发展。 02 .NET攻防社区简介 目前

继续阅读

【漏洞复现】某平台-taillog-readfile任意文件读取漏洞

【漏洞复现】某平台-taillog-readfile任意文件读取漏洞 原创 南极熊 SCA御盾 2024-12-06 03:17 关注SCA御盾共筑网络安全 (文末见星球活动) SCA御盾实验室的技术文章仅供参考,此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的

继续阅读

英国电信巨头BT集团遭遇勒索攻击,500GB敏感数据恐遭窃取;流行移动安全测试工具曝XSS漏洞,文件名成为攻击新途径 | 牛览

英国电信巨头BT集团遭遇勒索攻击,500GB敏感数据恐遭窃取;流行移动安全测试工具曝XSS漏洞,文件名成为攻击新途径 | 牛览 安全牛 2024-12-06 02:35 点击蓝字·关注我们  /  aqniu 新闻速览 •首份欧盟网络安全状况报告发布:DoS和勒索软件成为头号安全隐患 •警惕!错误配置的WAF系统导致企业后端服务器直接暴露 •英国电信巨头BT集团遭遇勒索攻击,500GB敏感数据恐遭

继续阅读

思科发布紧急预警:10年前的ASA系统漏洞正遭黑客积极利用

思科发布紧急预警:10年前的ASA系统漏洞正遭黑客积极利用 汇能云安全 2024-12-06 01:30 12月6日,星期五,您好!中科汇能与您分享信息安全快讯: 01 构建 “数字监狱”?苹果公司被控非法监控员工个人设备和通讯 一名在职苹果员工于2024年12月1日在加利福尼亚州法院提起诉讼,指控苹果公司实施侵入性监控行为,过度监控员工个人生活。 自2020年起担任苹果数

继续阅读

【漏洞复现】赛普EAP企业适配管理平台Upload任意文件上传漏洞

【漏洞复现】赛普EAP企业适配管理平台Upload任意文件上传漏洞 原创 清风 白帽攻防 2024-12-06 01:09 免责声明:请勿使用本文中提到的技术进行非法测试或行为。使用本文中提供的信息或工具所造成的任何后果和损失由使用者自行承担,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。 简介 赛普EAP企业适配管理平台是为房地产企业量身定制的数字化管理系统,旨在优化业务流程、提升

继续阅读

渗透测试人员的 Nmap:漏洞扫描

渗透测试人员的 Nmap:漏洞扫描 三沐 三沐数安 2024-12-06 01:00 此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责。本文所提供的工具仅用于学习,禁止用于其他!!! 介绍 Nmap 脚本引擎 (NSE)

继续阅读

Jolokia logback JNDI RCE漏洞复现

Jolokia logback JNDI RCE漏洞复现 原创 浩凯Security 浩凯信安 2024-12-06 00:31 免责声明浩凯信安(本公众号)的技术文章仅供参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责。本文所提供的工具仅用于学习,禁止用于其他!!! 漏洞原理: 1.直接访问可触发漏洞的URL

继续阅读

48套.NET系统漏洞威胁情报(12.05更新)

48套.NET系统漏洞威胁情报(12.05更新) 专攻.NET安全的 dotNet安全矩阵 2024-12-06 00:20 48 某景ERP系统文件读取漏洞 48.1 漏洞概述 某景ERP是一款功能全面、高度集成、易于扩展的企业管理软件,能够帮助制造企业实现智能化、精益化管理,提升企业的竞争力和盈利能力。 GET /api/Down***/File?File**=/../web.config&a

继续阅读

Earth Minotaur组织利用MOONSHINE漏洞工具包和DarkNimbus后门进行跨平台攻击

Earth Minotaur组织利用MOONSHINE漏洞工具包和DarkNimbus后门进行跨平台攻击 小蛛 狼蛛安全实验室 2024-12-06 00:16 MOONSHINE漏洞工具包和DarkNimbus后门启用Earth Minotaur的多平台攻击 2024-12-05, 来源:趋势科技, AI评估:10分(APT报告) 我们发现了一个名为Earth Minotaur的威胁组织,他们利

继续阅读

POC集合,框架nday漏洞利用

POC集合,框架nday漏洞利用 Awrrays 夜组安全 2024-12-06 00:02 免责声明 由于传播、利用本公众号夜组安全所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号夜组安全及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢! 所有工具安全性自测!!! 朋友们现在只对常读和星标的公众号才展示大图推送,建议大家把

继续阅读

漏洞预警 | 海信智能公交企业管理系统SQL注入漏洞

漏洞预警 | 海信智能公交企业管理系统SQL注入漏洞 浅安 浅安安全 2024-12-06 00:00 0x00 漏洞编号 – # 暂无 0x01 危险等级 – 高危 0x02 漏洞概述 海信智能公交企业管理系统是一款专为公交企业打造的智能化管理平台,旨在提升公交运营效率和服务质量。 0x03 漏洞详情 漏洞类型: SQL注入 影响: 敏感信息泄露**** 简述: 海信智能

继续阅读

【0day】圣乔ERP系统uploadFile存在任意文件上传漏洞

【0day】圣乔ERP系统uploadFile存在任意文件上传漏洞 原创 xiachuchunmo 银遁安全团队 2024-12-05 22:00 需要EDU SRC邀请码的师傅可以私聊后台,免费赠送EDU SRC邀请码(邀请码管够) 漏洞简介 **杭州圣乔科技有限公司成立于2007年02月27日,注册地位于浙江省杭州市拱墅区和睦路555号201幢116室,法定代表人为张鹏。经营范围包括计算机软硬

继续阅读

「漏洞复现」用友NC yerfile/down SQL注入漏洞(XVE-2024-34596)

「漏洞复现」用友NC yerfile/down SQL注入漏洞(XVE-2024-34596) 冷漠安全 冷漠安全 2024-12-05 21:28 0x01 免责声明 请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具来自网络,安全性自测,如有侵权请联系删除。本次测试仅供学习使用,如若非法他用

继续阅读

万能门店小程序管理系统 doPageGetFormList SQL注入漏洞

万能门店小程序管理系统 doPageGetFormList SQL注入漏洞 Superhero nday POC 2024-12-05 13:03 内容仅用于学习交流自查使用,由于传播、利用本公众号所提供的 POC 信息及 POC对应脚本 而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号nday poc及作者不为此承担任何责任,一旦造成后果请自行承担!如文章有侵权烦请及时告知,我们

继续阅读

立即修复,微软驱动程序关键漏洞已被APT组织利用

立即修复,微软驱动程序关键漏洞已被APT组织利用 信息安全大事件 2024-12-05 12:24 近日,微软被曝Windows AFD.sys漏洞(编号:CVE-2024-38193)正在被黑客组织利用。该漏洞被归类为自带易受攻击驱动程序(BYOVD)漏洞,可影响Windows套接字的注册I/O(RIO)扩展,并允许攻击者远程接管整个系 统。 漏洞影响版本包括Windows 11(ARM64、x

继续阅读

谷歌浏览器类型混淆漏洞让攻击者能够执行远程代码

谷歌浏览器类型混淆漏洞让攻击者能够执行远程代码 Zicheng FreeBuf 2024-12-05 11:20 据Cyber Security News消息,最近,独立研究人员在谷歌Chrome 的 V8 JavaScript 引擎中发现了一个严重性较高的类型混淆漏洞。 该漏洞被追踪为 CVE-2024-12053,当程序为一种数据类型分配内存,却错误地将其视为另一种数据类型时,就会出现类型混淆

继续阅读

【安全圈】谷歌浏览器类型混淆漏洞让攻击者能够执行远程代码

【安全圈】谷歌浏览器类型混淆漏洞让攻击者能够执行远程代码 安全圈 2024-12-05 11:01 关键词 安全漏洞 据Cyber Security News消息,最近,独立研究人员在谷歌Chrome 的 V8 JavaScript 引擎中发现了一个严重性较高的类型混淆漏洞。 该漏洞被追踪为 CVE-2024-12053,当程序为一种数据类型分配内存,却错误地将其视为另一种数据类型时,就会出现类型

继续阅读

【安全圈】立即修复,微软驱动程序关键漏洞已被APT组织利用

【安全圈】立即修复,微软驱动程序关键漏洞已被APT组织利用 安全圈 2024-12-05 11:01 关键词 安全漏洞 近日,微软被曝Windows AFD.sys漏洞(编号:CVE-2024-38193)正在被黑客组织利用。该漏洞被归类为自带易受攻击驱动程序(BYOVD)漏洞,可影响Windows套接字的注册I/O(RIO)扩展,并允许攻击者远程接管整个系统。 漏洞影响版本包括Windows 1

继续阅读

【安全圈】Crypto.com 与 HackerOne 一起推出 200 万美元的漏洞赏金计划

【安全圈】Crypto.com 与 HackerOne 一起推出 200 万美元的漏洞赏金计划 安全圈 2024-12-05 11:01 关键词 安全漏洞 Crypto.com,一家全球领先的加密货币平台,拥有超过1亿用户,近日宣布与HackerOne合作,对其漏洞赏金计划进行重大升级。这一举措加强了该公司在不断发展数字资产领域中,对安全和客户保护的承诺。 升级后的计划拥有创纪录的200万美元奖励

继续阅读

单洞奖金1万刀,我挖海外漏洞的第3年

单洞奖金1万刀,我挖海外漏洞的第3年 FreeBuf知识大陆 FreeBuf知识大陆APP 2024-12-05 10:53 单洞奖金1万刀— 我挖海外漏洞的第3年 人有时候是会被身体困住的,2022年初,我每天下班后,回家就开机打游戏。这种感觉很不好,我是一个靠技术吃饭的人,还这么年轻,就这么停滞不前了吗?焦虑积攒到一定程度,我终于开始行动起来,决定回归SRC众测之路。因为对国内SRC非常熟悉了

继续阅读

渤海证券基于互联网环境的漏洞主动防护方案探索与实践

渤海证券基于互联网环境的漏洞主动防护方案探索与实践 青藤云安全 2024-12-05 10:44 来源:中国金融电脑 作者:渤海证券股份有限公司信息技术总部 刘洋 伴随互联网业务的蓬勃发展,证券行业成为黑客进行网络攻击的重要目标之一,网络攻击的形式也变得愈发多样且复杂。网络攻击如同悬于行业之上的达摩克利斯之剑,为行业机构的信息安全带来严峻挑战。在这些攻击方式中,漏洞攻击尤为棘手,它们瞄准系统、应用

继续阅读