月度归档: 2025 年 1 月

Adobe 发布带有 PoC 漏洞代码的严重 ColdFusion 错误提醒

Adobe 发布带有 PoC 漏洞代码的严重 ColdFusion 错误提醒 胡金鱼 嘶吼专业版 2025-01-15 06:01 Adobe 发布了安全更新,以利用概念验证 (PoC) 漏洞利用代码来解决关键的 ColdFusion 漏洞。该漏洞(编号为 CVE-2024-53961)是由影响 Adobe ColdFusion 2023 和 2021 版本的路径遍历漏洞引起的,攻击者可以读取易受

继续阅读

某公交管理系统简易逻辑漏洞+SQL注入挖掘

某公交管理系统简易逻辑漏洞+SQL注入挖掘 原创 zkaq-xhys 掌控安全EDU 2025-01-15 04:03 扫码领资料 获网安教程 本文由掌控安全学院 – xhys 投稿 来Track安全社区投稿~ 千元稿费!还有保底奖励~(https://bbs.zkaq.cn) 某公交管理系统挖掘 SQL注入漏洞 前台通过给的账号密码,进去 按顺序依次点击1、2、3走一遍功能点,然后开

继续阅读

安钥®「漏洞防治标准作业程序(SOP)」征文启示 [2025年第3期,总第21期]

安钥®「漏洞防治标准作业程序(SOP)」征文启示 [2025年第3期,总第21期] 原创 安钥 方桥安全漏洞防治中心 2025-01-15 04:00 2024年,我们成功举办了21期漏洞处置SOP征文活动,累计征集到44个优质漏洞处置SOP。2025年,我们将继续推进漏洞处置SOP征文活动。 【 活 动 主 题 】 数字时代浪潮奔涌而来,网络安全已成为国家、企业和个人必须重视的工作。 每个漏洞都

继续阅读

入选作品公布|安钥®「漏洞处置标准作业程序(SOP)」征文第十八期

入选作品公布|安钥®「漏洞处置标准作业程序(SOP)」征文第十八期 原创 安钥 方桥安全漏洞防治中心 2025-01-15 04:00 2024年12月25日发布的 第十八期 · 安钥®「漏洞处置标准作业程序(SOP)」征文启示 活动现已结束。经过初评和复审,本次共有 1 篇 SOP 入选。 入选SOP作品 结构清晰、内容翔实、实用性强,有较高的借鉴意义,体现了作者在漏洞处置实践工作中的专业积累。

继续阅读

杜特网上订单管理系统 getUserImage.ashx SQL注入漏洞

杜特网上订单管理系统 getUserImage.ashx SQL注入漏洞 Superhero nday POC 2025-01-15 02:18 内容仅用于学习交流自查使用,由于传播、利用本公众号所提供的 POC 信息及 POC对应脚本 而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号nday poc及作者不为此承担任何责任,一旦造成后果请自行承担!如文章有侵权烦请及时告知,我们会

继续阅读

腾讯云安全中心推出2024年12月必修安全漏洞清单

腾讯云安全中心推出2024年12月必修安全漏洞清单 原创 腾讯云安全中心 安全攻防团队 2025-01-15 02:02 所谓必修漏洞,就是运维人员必须修复、不可拖延、影响范围较广的漏洞,被黑客利用并发生入侵事件后,会造成十分严重的后果。 腾讯云安全中心参考“安全漏洞的危害及影响力、漏洞技术细节披露情况、该漏洞在安全技术社区的讨论热度”等因素,综合评估该漏洞在攻防实战场景的风险。当漏洞综合评估为风

继续阅读

GiveWP 插件发现严重安全漏洞,影响超 100,000 活跃安装

GiveWP 插件发现严重安全漏洞,影响超 100,000 活跃安装 中泊研团队 中泊研安全应急响应中心 2025-01-15 02:01 近日,在 GiveWP 插件中发现了一个严重漏洞,该插件是 WordPress 使用最广泛的在线捐赠和筹款工具之一。该漏洞被跟踪为 CVE-2025-22777,CVSS 评分为9.8的严重级别 ,可能被攻击者利用以远程控制目标网站。这一事件牵涉到超过 100

继续阅读

微软1月补丁日多个产品安全漏洞风险通告:3个在野利用、12个紧急漏洞

微软1月补丁日多个产品安全漏洞风险通告:3个在野利用、12个紧急漏洞 奇安信 CERT 2025-01-15 01:25 ●  点击↑蓝字关注我们,获取更多安全风险通告 漏洞概述 漏洞名称 微软2025年1月补丁日多个产品安全漏洞 影响产品 Windows 远程桌面服务、Windows Hyper-V、Windows OLE等。 公开时间 2025-01-15 影响对象数量级 千万级 奇安信评级

继续阅读

震惊!OA 系统漏洞竟让 1400 多名学生敏感信息“裸奔”

震惊!OA 系统漏洞竟让 1400 多名学生敏感信息“裸奔” 原创 繁星01 安全君呀 2025-01-15 01:06 点击上方蓝色文字关注↑↑↑↑↑ 将 安全君呀 设为”星标⭐️” 第一时间收到文章更新 声明: 安全君呀 公众号文章中的技术只做研究之用,禁止用来从事非法用途,如有使用文章中的技术从事非法活动,一切后果由使用者自负,与本公众号无关。 文章声明:本篇文章内容

继续阅读

Google OAuth 漏洞使攻击者可以访问废弃的帐户

Google OAuth 漏洞使攻击者可以访问废弃的帐户 会杀毒的单反狗 军哥网络安全读报 2025-01-15 01:01 导读 研究人员发现谷歌“Sign in with Google”身份验证流程中的“缺陷”,该缺陷利用域名所有权的怪癖来访问敏感数据。 Truffle Security 联合创始人兼首席执行官 Dylan Ayrey在周一的一份报告中表示: “谷歌的OAuth登录无法防止有人

继续阅读

Java综合漏洞平台

Java综合漏洞平台 原创 白帽学子 白帽学子 2025-01-15 00:03 在我们平时的网络安全工作中,经常会面对各种各样的挑战。比如,进行定期的漏洞扫描、代码审计,甚至是参与红蓝对抗演练时,发现漏洞后往往需要及时将其修复。 最近,我接触到了一款开源的网络安全工具——JavaSecLab。在我了解它的功能后,觉得这不仅能满足我们的需求,还能让安全团队和研发团队更加紧密地合作。 JavaSec

继续阅读

Tomcat 弱密码检测 与漏洞利用

Tomcat 弱密码检测 与漏洞利用 codervibe 夜组科技圈 2025-01-15 00:01 公众号现在只对常读和星标的才展示大图推送, 建议大家把 夜组科技圈 设为 星标 ,接收一手资讯! 工具介绍 TomcatScan  是一个用于检测 Tomcat 服务器漏洞的工具,支持以下主要功能: – 检测 CVE-2017-12615 和 CNVD-2020-10487 漏洞。

继续阅读

漏洞预警 | go-git参数注入漏洞

漏洞预警 | go-git参数注入漏洞 浅安 浅安安全 2025-01-15 00:00 0x00 漏洞编号 – # CVE-2025-21613 0x01 危险等级 – 高危 0x02 漏洞概述 go-git是一个用Go语言编写的高度可扩展的git实现库。 0x03 漏洞详情 CVE-2025-21613 漏洞类型: 参数注入 影响: 执行任意命令 简述: go-git中

继续阅读

网络渗透“大杀器”:Cobalt Strike实操全揭秘

网络渗透“大杀器”:Cobalt Strike实操全揭秘 原创 sky 泷羽Sec-sky 2025-01-14 16:32 免责声明: 该文章所涉及到的安全工具和技术仅做分享和技术交流学习使用,使用时应当遵守国家法律,做一位合格的白帽专家。 使用本工具的用户需要自行承担任何风险和不确定因素,如有人利用工具做任何后果均由使用者承担,本人及文章作者还有泷羽sec团队不承担任何责任 如本文章侵权,请联

继续阅读

攻防靶场(40):破壳漏洞利用 Sumo

攻防靶场(40):破壳漏洞利用 Sumo 原创 罗锦海 OneMoreThink 2025-01-14 16:01 欢迎提出宝贵建议 、欢迎分享 文章、欢迎关注 公众号 OneMoreThink 。 目录 侦查 1.1 收集目标网络信息:IP地址 1.2 主动扫描:扫描IP地址段 1.3 主动扫描:字典扫描 1.4 主动扫描:漏洞扫描 初始访问 2.1 利用面向公众的应用 权限提升 3.1 利用漏

继续阅读

【漏洞预警】科拓全智能停车收费系统Webservice.asmx存在任意文件上传漏洞

【漏洞预警】科拓全智能停车收费系统Webservice.asmx存在任意文件上传漏洞 cexlife 飓风网络安全 2025-01-14 14:17 简介:科拓-全智能停车视频收费系统是一种利用智能技术和视频监控技术实现停车场收费管理的系统,该系统通过安装摄像头和相关设备,能够实时监控停车场的车辆进出情况,并自动识别车牌号码。漏洞描述:科拓全智能停车收费系统接口处存在任意文件上传漏洞,未经身份攻击

继续阅读

网站篡改入门,一个SQL注入漏洞就能让整个网站大变样,原理详解|!|从SQL注入到XSS攻击,完整还原黑客是如何篡改网站的

网站篡改入门,一个SQL注入漏洞就能让整个网站大变样,原理详解|!|从SQL注入到XSS攻击,完整还原黑客是如何篡改网站的 原创 VlangCN HW安全之路 2025-01-14 12:54 篡改网站(Deface Website)是渗透测试中常见的攻击手段之一,通过篡改目标网站的首页内容,可以起到警示、测试甚至恶意宣传的作用。本期文章,我将带大家从基础知识入手,深入解析如何实现网站篡改和利用X

继续阅读

议题征集 | 关于征集第六期移动互联网APP产品安全漏洞技术沙龙议题的通知

议题征集 | 关于征集第六期移动互联网APP产品安全漏洞技术沙龙议题的通知 CAPPVD漏洞库 FreeBuf 2025-01-14 12:03 为深入贯彻落实《网络产品安全漏洞管理规定》,支撑国家移动互联网App产品安全漏洞管理工作,深入剖析网络产品安全漏洞管理重难点问题,引导各单位建设规范有序的漏洞发现、收集、验证、修补等漏洞管理机制,切实提高各单位完善和优化漏洞管理工作,防范网络产品安全风险

继续阅读

信息安全漏洞周报(2025年第2期)

信息安全漏洞周报(2025年第2期) 原创 CNNVD CNNVD安全动态 2025-01-14 11:28 点击蓝字 关注我们 漏洞情况**** 根据国家信息安全漏洞库(CNNVD)统计,本周(2025年1月6日至2025年1月12日)安全漏洞情况如下: 公开漏洞情况 本周CNNVD采集安全漏洞1045个。 接报漏洞情况 本周CNNVD接报漏洞10936个,其中信息技术产品漏洞(通用型漏洞)28

继续阅读

苹果修复 macOS 高危漏洞,被黑客利用可安装恶意内核驱动

苹果修复 macOS 高危漏洞,被黑客利用可安装恶意内核驱动 安世加 安世加 2025-01-14 11:00 1 月 14 日消息,苹果公司在 2024 年 12 月 11 日发布的 macOS Sequoia 15.2 安全更新中,修复了存在于 System Integrity Protection(SIP)功能的漏洞, 微软时隔 1 个月披露了该漏洞相关细节。 该漏洞追踪编号为 CVE-20

继续阅读

【安全圈】为网络安全研究人员定制的虚假漏洞利用攻击利用恶意软件

【安全圈】为网络安全研究人员定制的虚假漏洞利用攻击利用恶意软件 安全圈 2025-01-14 11:00 关键词 恶意软件 根据Trend Micro的最新研究,针对CVE-2024-49113这个曾经存在于Microsoft的Windows轻量级目录访问协议(LDAP)中的拒绝服务(DoS)漏洞,识别出了一种名为“LDAPNightmare”的虚假漏洞利用方式。这两个漏洞最初由Safebreac

继续阅读

【安全圈】2025年首个满分漏洞,PoC已公布,可部署后门

【安全圈】2025年首个满分漏洞,PoC已公布,可部署后门 安全圈 2025-01-14 11:00 关键词 安全漏洞 云攻击者正在大肆利用名为Max – Critical Aviatrix RCE漏洞(编号CVE – 2024 – 50603),此漏洞在CVSS评分中高达10分(满分10分),能够在受影响系统上执行未经身份验证的远程代码,网络犯罪分子借此漏洞植

继续阅读

工信部认可!360荣获车联网产品安全漏洞专业库“优秀技术支撑单位”

工信部认可!360荣获车联网产品安全漏洞专业库“优秀技术支撑单位” 360数字安全 2025-01-14 10:49 近日,由中汽数据有限公司主办的车联网产品安全漏洞专业库(NVDB-CAVD)2024年终总结会在北京圆满落幕。360数字安全集团受邀出席,荣获工业和信息化网络安全威胁和漏洞信息共享平台车联网产品安全漏洞专业库的“优秀技术支撑单位”、“技术支撑单位”称号,并获得“原创漏洞证书”。 本

继续阅读

微软:macOS 漏洞可导致黑客安装恶意内核驱动

微软:macOS 漏洞可导致黑客安装恶意内核驱动 Sergiu Gatlan 代码卫士 2025-01-14 10:14 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 苹果公司最近修复了一个macOS 漏洞,可导致攻击者绕过系统完整性保护 (SIP) 措施并通过加载第三方内核扩展的方式安装恶意内核驱动。 SIP 或 “rootless” 是macOS 的一个安全特性,可通过限制根用户账户在

继续阅读

VulScanner:一款专业的红队漏洞检测工具

VulScanner:一款专业的红队漏洞检测工具 泷羽Sec-醉陌离 2025-01-14 10:00 VulScanner 一款适合在渗透测试中随时记录和保存的漏洞检测工具 项目地址:https://github.com/cn-xwhat/VulScanner 文末有详细配置教程 一、 主要模块 主要功能模块 任务管理 : 支持扫描任务、FOFA 采集、IP 段采集。 任务进度实时可视化,便于跟

继续阅读

2025年首个满分漏洞:云攻击者利用Aviatrix Controller漏洞植入恶意软件

2025年首个满分漏洞:云攻击者利用Aviatrix Controller漏洞植入恶意软件 看雪学苑 看雪学苑 2025-01-14 10:00 2025年1月14日,网络安全研究人员发现,云攻击者正在利用一个名为Max-Critical Aviatrix RCE的漏洞(编号CVE-2024-50603),该漏洞在CVSS评分中高达10分(满分10分),能够在受影响系统上执行未经身份验证的远程代码

继续阅读

PWN入门之格式化字符串漏洞

PWN入门之格式化字符串漏洞 蚁景网络安全 2025-01-14 09:30 0x00 前言 一声晴空霹雳,鸽王再次更新(手动狗头保个命),Pwn入门系列终于迎来了他的第三次更新,好长时间没更新了,就不给大家说那些没用的了,直接上干货! 0x01 格式化字符串函数介绍 格式化字符串(Fromat String):在编码过程中,允许编码人员通过特殊的占位符,将相关对应的信息整合或提取的规则字符串。格

继续阅读