月度归档: 2025 年 2 月

Gen AI 如何将漏洞分析效率提升 9.3 倍

Gen AI 如何将漏洞分析效率提升 9.3 倍 原创 tonghuaroot RedTeam 2025-02-14 15:05 摘要 NVIDIA 的 Agent Morpheus 通过 Gen AI 与事件驱动型 RAG 框架,将企业级 CVE 分析从人工主导的耗时流程转变为自动化、智能化的高效系统,显著提升漏洞管理效率与准确性。 要点总结 传统 CVE 分析的痛点 :人工分析效率低,漏洞修复

继续阅读

IDocView在线文档预览qJvqhFt.json任意文件读取漏洞

IDocView在线文档预览qJvqhFt.json任意文件读取漏洞 原创 骇客安全 骇客安全 2025-02-14 14:09 漏洞描述I Doc View 在线文档预览 qJvqhFt.json 任意文件读取漏洞,攻击者可利用此漏洞收集敏感信息,从而为下一步攻击做准备。漏洞复现1、fofatitle==”在线文档预览 – I Doc View”2、部分界面如

继续阅读

一款基于 BurpSuite 新版 MontoyaAPI 的 SSRF 漏洞自动探测插件

一款基于 BurpSuite 新版 MontoyaAPI 的 SSRF 漏洞自动探测插件 banchengkemeng 无影安全实验室 2025-02-14 13:16 免责声明: 本篇文章仅用于技术交流, 请勿利用文章内的相关技术从事非法测试 , 由于传播、利用本公众号无影安全 实验室所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号无影安全实验室及作者不为此承担任何责

继续阅读

漏洞扫描工具:AWVS

漏洞扫描工具:AWVS 泷羽SEC-ohh 2025-02-14 11:46 由于传播、利用本公众号所提供的信息而造成的任何直接或间接的后果及损失,均由使用者本人负责,公众号及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并且致歉。谢谢! 一、AWVS简介 AWVS(Acunetix Web Vulnerability Scanner)是一款专业的Web漏洞扫描工

继续阅读

WinZip 存在远程攻击者执行任意代码漏洞

WinZip 存在远程攻击者执行任意代码漏洞 网安百色 2025-02-14 11:29 点击上方 蓝字 关注我们吧~ WinZip 新披露的一个严重漏洞(编号为 CVE-2025-1240)使远程攻击者能够通过利用 格式错误的 7Z 压缩文件在受影响的系统上执行任意代码。 该漏洞在通用漏洞评分系统(CVSS)中的评分为 7.8 分,影响 WinZip 28.0(版本号 16022)及更早版本,用

继续阅读

30,000个WordPress网站因文件上传漏洞暴露于攻击风险

30,000个WordPress网站因文件上传漏洞暴露于攻击风险 网安百色 2025-02-14 11:29 点击上方 蓝字 关注我们吧~ “安全与恶意软件扫描CleanTalk”插件中的一个严重安全漏洞使3万多个WordPress网站暴露于漏洞攻击。 该漏洞被标识为CVE-2024-13365,允许未经身份验证的攻击者进行任意文件上传,有可能导致远程代码执行(RCE)。 该缺陷被赋予CVSS 9

继续阅读

已复现!Palo Alto Networks PAN-OS 身份验证绕过漏洞

已复现!Palo Alto Networks PAN-OS 身份验证绕过漏洞 应急响应中心 亚信安全 2025-02-14 10:15 今日,亚信安全CERT监控到安全社区研究人员发布安全通告,披露了Palo Alto Networks PAN-OS 身份验证绕过漏洞(CVE-2025-0108) 。在PAN-OS中由于Nɡinх/Aрасhе对路径的处理不同从而导致身份验证绕过、未经身份验证的攻

继续阅读

斯巴鲁Starlink漏洞可导致汽车遭劫持,主要影响美加日三国

斯巴鲁Starlink漏洞可导致汽车遭劫持,主要影响美加日三国 Sergiu Gatlan 代码卫士 2025-02-14 10:09 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 安全研究员在斯巴鲁的智慧星联 (Starlink) 服务中发现了一个任意账户接管漏洞。攻击者仅凭一个车牌号就能劫持位于美国、加拿大和日本的汽车。 漏洞猎人 Sam Curry 在2025年1月份披露称,该漏洞是

继续阅读

【漏洞预警】Orthanc身份认证绕过漏洞(CVE-2025-0896)

【漏洞预警】Orthanc身份认证绕过漏洞(CVE-2025-0896) cexlife 飓风网络安全 2025-02-14 10:06 漏洞描述: Orthаnс服务器在版本1.5.8之前,默认情况下在启用远程访问时不启用基本认证,这可能会导致攻击者未经授权的访问。 攻击场景: 攻击者可能通过远程访问Orthanc服务器,绕过身份认证机制,未经授权的访问医疗数据和医疗操作。 在野利用情况: 已经

继续阅读

【国际视野】美国网络安全和基础设施安全局和联邦调查局联合发布《设计安全警报:消除缓冲区溢出漏洞》

【国际视野】美国网络安全和基础设施安全局和联邦调查局联合发布《设计安全警报:消除缓冲区溢出漏洞》 原创 天极智库 天极智库 2025-02-14 10:00 “ 天极按 近日, 网络安全和基础设施安全局(CISA)发布了《联合网络防御协作组织人工智能网络安全协作手册》(Joint Cyber Defense Collaborative (JCDC) Artificial Intelligence

继续阅读

长亭X魅族:All in AI与多云安全擦出火花

长亭X魅族:All in AI与多云安全擦出火花 长亭安全观察 2025-02-14 08:57 “ 一家科技企业的生命力,一定源于他对技术的敬畏与追逐。 ” 2003年,魅族科技诞生于珠海市的一栋小楼,在这里,推出了当时风靡全国的时尚单品—魅族MX—MP3音乐播放器。 2022年,魅族科技与吉利汽车旗下星纪时代达成战略投资合作,正式成为吉利集团的重要伙伴。 2024年,崭

继续阅读

连环作案|zkLend 被黑深度分析,关联 EraLend 事件

连环作案|zkLend 被黑深度分析,关联 EraLend 事件 原创 慢雾安全团队 慢雾科技 2025-02-14 07:38 背景 根据慢雾安全团队情报,2025 年 2 月 12 日,Starknet 链上的头部借贷平台 zkLend 遭到攻击,损失了价值近千万美元的资产。慢雾安全团队对该事件展开分析并将结果分享如 下: (https://x.com/SlowMist_Team/status

继续阅读

Ollama zipslip 远程代码执行漏洞

Ollama zipslip 远程代码执行漏洞 原创 枇杷哥 黑伞安全 2025-02-14 07:14 通过ollama/ollama中的 zipslip 执行远程代码 概括 该ZipSlip漏洞可能允许攻击者将任意文件写入文件系统。因此,攻击者可以通过创建恶意 zip 文件 ( ) 来实现远程代码执行 ( /etc/ld.so.preloadRCE vuln.so) application/z

继续阅读

今日推荐容器漏洞扫描器:Trivy

今日推荐容器漏洞扫描器:Trivy 原创 Wuli王蜀黎 三沐数安 2025-02-14 05:22 目录 介绍 安装 扫描 Git 存储库 扫描容器镜像 扫描文件系统 扫描正在运行的容器 在 Dockerfile 中嵌入 Trivy 介绍 Trivy 是aqua security开发的一款开源工具,用于扫描漏洞和配置错误。该工具可在多个层面发挥作用:它可以评估基础设施即代码、检查容器镜像、提供配

继续阅读

近期暗网 0day 威胁情报预警

近期暗网 0day 威胁情报预警 原创 独眼情报 独眼情报 2025-02-14 03:59 0day漏洞市场近期呈现双轨化发展态势,地下交易与合法渠道同步活跃:暗网市场中高频流转针对主流操作系统、虚拟化平台及工业控制系统的高危漏洞,而全球漏洞赏金市场规模已突破50亿,头部企业单漏洞奖励达百万级别,与此同时漏洞利用周期从披露到武器化平均压缩至7天,攻击面持续扩展(物联网设备漏洞同比激增300%,云

继续阅读

Deepseek 有多强?延时注入检测 POC 只需一步,即可获取完美 POC 模板!

Deepseek 有多强?延时注入检测 POC 只需一步,即可获取完美 POC 模板! 原创 xazlsec 信安之路 2025-02-14 03:12 上篇文章,在提供了一个漏洞数据包后,一步达到需求,今天来测试一个比较复杂一些的需求,在编写 Nuclei POC 时,针对延时注入的接口,需要请求多次才能让测试结果更加准确,判断条件非常规的关键词匹配,而是根据请求的时间来判断,所以今天使用 De

继续阅读

浪漫来袭,单个漏洞达3w+,为你的恋爱基金添砖加瓦!

浪漫来袭,单个漏洞达3w+,为你的恋爱基金添砖加瓦! 原创 邀您参与专测的 京东安全应急响应中心 2025-02-14 02:31 账号专项众测活动 LOVE 3倍奖励为你的恋爱基金添砖加瓦 LOVE 02/14 02/28 哪吒重生,脚踏风火轮, 手拿乾坤圈,逆天改命! JSRC奉上高额漏洞奖励, 成为你爱情路上的“神兵利器”, 助你火力全开,追爱无忧!💘🔥 账号众测 专项活动 活动时间 202

继续阅读

Ollama 目录遍历致代码执行漏洞 CVE-2024-37032

Ollama 目录遍历致代码执行漏洞 CVE-2024-37032 海底天上月 海底天上月 2025-02-14 02:24 免责声明: 请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,海底天上月及文章作者不为此承担任何责任。 漏洞描述 Ollama 是一款开源 AI 模型项目,可方便打包,加快部署 AI 模型流程。20

继续阅读

【网安洞察】漏洞利用分析:大众汽车近百万用户位置信息泄露事件

【网安洞察】漏洞利用分析:大众汽车近百万用户位置信息泄露事件 粤网安宣 广东省网络安全应急响应中心 2025-02-14 02:15 摘要 2024年12月27日,德国《明镜》周刊报道软件公司Cariad出现安全漏洞,致使约80万辆大众集团在欧洲销售的电动汽车位置信息在互联网上暴露数月。 欧洲“混乱计算机俱乐部”(CCC)向Cariad通报该漏洞后,其进行了紧急修复。测试发现可精准追踪德国政治人物

继续阅读

CVE-2024-12797 修复指南

CVE-2024-12797 修复指南 原创 ralap 网络个人修炼 2025-02-14 02:01 CVE-2024-12797 是一个针对 OpenSSL 库的安全漏洞,它可能允许攻击者通过特定方式操纵加密通信或数据,从而导致信息泄露或其他安全隐患。 关键点: – 默认情况下,TLS 客户端和 TLS 服务器都禁用了 RPK(Raw Public Key)。只有当 TLS 客户

继续阅读

手机短信轰炸与群发漏洞防御总结

手机短信轰炸与群发漏洞防御总结 NEURON SAINTSEC 2025-02-14 02:00 目 录 一 . 漏洞原理 二. 防御思路 2.1 图形验证码 2.2 滑动验证 2.3 限制单个IP 请求频率 2.4 限制单个手机号请求频率 2.5 总结 三. 解决方案 一、漏洞原理 在绝大部分网站中,都提供短信来进行用户验证,如注册、登陆、修改密码、转账等功能。通过短信可以简单便捷地进行用户验证

继续阅读

郑州时空-TMS运输管理系统 GetDataBase 信息泄露漏洞

郑州时空-TMS运输管理系统 GetDataBase 信息泄露漏洞 Superhero nday POC 2025-02-14 01:58 内容仅用于学习交流自查使用,由于传播、利用本公众号所提供的 POC 信息及 POC对应脚本 而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号nday poc及作者不为此承担任何责任,一旦造成后果请自行承担!如文章有侵权烦请及时告知,我们会立即删

继续阅读

Salt Typhoon 威胁组织利用较旧的漏洞破坏了思科边缘设备

Salt Typhoon 威胁组织利用较旧的漏洞破坏了思科边缘设备 会杀毒的单反狗 军哥网络安全读报 2025-02-14 01:01 导读 根据 Recorded Future 旗下 Insikt Group 周四发布的研究报告,Salt Typhoon(Recorded Future 称之为“RedMike”)在 2024 年 12 月至 2025 年 1 月期间发起了一场针对未打补丁的思科边

继续阅读

手把手教你审计PHP CMS漏洞 | 某腾CMS漏洞实战案例分析

手把手教你审计PHP CMS漏洞 | 某腾CMS漏洞实战案例分析 原创 C4安全团队运营 Code4th安全团队 2025-02-14 00:05 代码审计是保障Web应用安全的关键环节,但往往被许多开发者和企业忽视。无论是小型的个人网站,还是大型的电商、金融平台,代码的安全性都至关重要。在这个数字化时代,代码漏洞可能直接导致数据泄露、资金损失甚至法律风险,因此,发现并修复代码中的漏洞,是每个开发

继续阅读

漏洞预警 | 平升电子水库安全监管平台SQL注入漏洞

漏洞预警 | 平升电子水库安全监管平台SQL注入漏洞 浅安 浅安安全 2025-02-14 00:00 0x00 漏洞编号 – # 暂无 0x01 危险等级 – 高危 0x02 漏洞概述 平升电子水库安全监管平台通过实时监测、数据分析、预警系统和远程控制等功能,为水库管理部门提供了一种全面、高效的数字化解决方案。 0x03 漏洞详情 漏洞类型: SQL注入 影响: 获取敏感

继续阅读

漏洞预警 | 大为知识产权协同创新管理系统未授权访问漏洞

漏洞预警 | 大为知识产权协同创新管理系统未授权访问漏洞 浅安 浅安安全 2025-02-14 00:00 0x00 漏洞编号 – # 暂无 0x01 危险等级 – 中危 0x02 漏洞概述 大为知识产权协同创新管理系统是一款专为企业、科研机构及知识产权代理机构设计的软件,旨在提升知识产权管理效率,促进协同创新。 0x03 漏洞详情 漏洞类型: 未授权访问 影响: 获取敏感

继续阅读