月度归档: 2025 年 2 月

codeql 之 SSRF 漏洞自动化 寻找

codeql 之 SSRF 漏洞自动化 寻找 真爱和自由 安全洞察知识图谱 2025-02-07 00:30 免责声明  由于传播、利用本公众号所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号安全洞察知识图谱及作者不为此 承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢! 1详细介绍 作者:Arcueid(先知社区) 原文:https:

继续阅读

漏洞预警 | 通达OA未授权访问漏洞

漏洞预警 | 通达OA未授权访问漏洞 浅安 浅安安全 2025-02-07 00:00 0x00 漏洞编号 – # 暂无 0x01 危险等级 – 高危 0x02 漏洞概述 通达OA是一款协同办公自动化软件,由北京通达信科科技有限公司自主研发,为各行业不同规模的众多用户提供信息化管理能力。 0x03 漏洞详情 漏洞类型: 未授权访问 影响: 获取敏感信息 简述: 通达OA的/

继续阅读

漏洞预警 | 泛微E-Cology信息泄露漏洞

漏洞预警 | 泛微E-Cology信息泄露漏洞 浅安 浅安安全 2025-02-07 00:00 0x00 漏洞编号 – # 暂无 0x01 危险等级 – 中危 0x02 漏洞概述 泛微协同管理应用平台(e-cology)是一套兼具企业信息门户、知识管理、数据中心、工作流管理、人力资源管理、客户与合作伙伴管理、项目管理、财务管理、资产管理功能的协同商务平台。 0x03 漏洞

继续阅读

漏洞预警 | Cisco ISE反序列化漏洞

漏洞预警 | Cisco ISE反序列化漏洞 浅安 浅安安全 2025-02-07 00:00 0x00 漏洞编号 – # CVE-2025-20124 0x01 危险等级 – 高危 0x02 漏洞概述 ISE是下一代NAC解决方案,用于在零信任架构内管理终端、用户和设备对网络资源的访问。 0x03 漏洞详情 CVE-2025-20124 漏洞类型: 反序列化 影响: 执行

继续阅读

01 漏洞从哪里来?——综述

01 漏洞从哪里来?——综述 原创 Richard 方桥安全漏洞防治中心 2025-02-07 00:00 漏洞从哪里来? 漏洞从每一个你想得到和想不到的地方来。 本系列文章拟从 “设计缺陷、编程习惯、认知局限、体系痼疾(制度化)、视而不见(风险偏好)、引狼入室(供应链)、乌合之众(你没错,我没错,咱俩在一起就是错)、技术进步”等8个方面浅析各种导致安全漏洞的直接原因。姑且称为“八方来洞”。 咱们

继续阅读

xss漏洞挖掘插件 — Jssx(2月6日更新)

xss漏洞挖掘插件 — Jssx(2月6日更新) Yn8rt 网络安全者 2025-02-06 16:00 =================================== 免责声明请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具来自网络,安全性自测,如有侵权请联系删除。个人

继续阅读

APP渗透测试 — janus漏洞

APP渗透测试 — janus漏洞 Web安全工具库 2025-02-06 16:00 本套课程在线学习(网盘地址,保存即可免费观看)地址: 链接:https://pan.quark.cn/s/276691239b96 00:00 – 2017年度重大漏洞:在不改变签名的情况下替换APK文件 讨论了一个在2017年引起广泛关注的重大安全漏洞,该漏洞允许攻击者在不改变应用签名

继续阅读

没想到,“漏洞”竟然比“脆弱性”小太太太太多!

没想到,“漏洞”竟然比“脆弱性”小太太太太多! 原创 晓兵Jason 锐安全 2025-02-06 14:24 本文 1665 字,阅读时长 4分钟 指给你我看到的远方,助力你走得更远 Vulnerability ,有时候翻译成“漏洞”,有时候又翻译成“脆弱性”,以至于我们很多时候,其实是分不清的。 而漏洞,有时候我们又翻译成“Weakness”,但是在专业语境里,Vulnerability更像是

继续阅读

实战缓冲区溢出漏洞攻击:从信息收集到成功提权

实战缓冲区溢出漏洞攻击:从信息收集到成功提权 原创 泷羽Sec—边酱 泷羽Sec-边酱 2025-02-06 14:04 实战缓冲区溢出漏洞攻击:从信息收集到成功提权 今天 带大家深入网络安全的实战领域 来一场刺激的缓冲区溢出漏洞利用 之旅 咱们以Brainpan程序 为例,一步步揭开漏洞攻击的神秘面纱,但这仅仅是用于学习交流,可别拿去干坏事哦! 一、信息收集:摸清目标底细 (一)扫描网段找目标

继续阅读

思科修补启用 Root CmdExec 和 PrivEsc 的关键 ISE 漏洞

思科修补启用 Root CmdExec 和 PrivEsc 的关键 ISE 漏洞 信息安全大事件 2025-02-06 12:08 Cisco 发布了更新,以解决身份服务引擎 (ISE) 的两个关键安全漏洞,这些漏洞可能允许远程攻击者在易受攻击的设备上执行任意命令并提升权限。 漏洞如下: – CVE-2025-20124(CVSS 评分:9.9)- 思科 ISE API 中存在不安全的

继续阅读

7-Zip零日漏洞在俄乌战争中被利用

7-Zip零日漏洞在俄乌战争中被利用 原创 hackerson 黑客联盟l 2025-02-06 11:31 研究人员称,他们最近在 7-Zip 压缩实用程序中发现了一个零日漏洞,在俄罗斯对乌克兰的持续行动中,该漏洞被多次利用。 该漏洞使得一个俄罗斯组织能够绕过一项旨在限制执行从互联网下载文件的 Windows 保护机制。这种保护机制通常被称为 “网络标记”(Mark of the Web,简称

继续阅读

思科披露两个严重的身份服务引擎漏洞

思科披露两个严重的身份服务引擎漏洞 跳舞的花栗鼠 FreeBuf 2025-02-06 11:02 思科公司披露了其身份服务引擎(ISE)软件中的两个关键漏洞,CVE-2025-20124和CVE-2025-20125,CVSS评分分别为9.9和9.1,严重性评级极高。这两个漏洞可能允许已认证的攻击者执行以下操作:远程任意命令执行、系统权限提升以及配置参数篡改。 截至目前,思科产品安全事件响应团队

继续阅读

HVV实战课程与超值福利

HVV实战课程与超值福利 原创 ZPZ安全团队 ZeroPointZero安全团队 2025-02-06 10:23 P ART.01/ 课程简介 欢迎加入HVV行动实战课程,这是一门为网络安全爱好者和安全从业者量身打造的高端课程,专注于红蓝对抗技能的深入学习和实践应用。无论你是刚刚踏入网络安全领域的初学者,还是经验丰富的专业人士,这门课程都将带你深入探索网络攻防的精髓,为你提供从基础知识到高级技

继续阅读

带挖2分钟即出高危,百万赏金猎人手把手教你「白嫖」漏洞!

带挖2分钟即出高危,百万赏金猎人手把手教你「白嫖」漏洞! FreeBuf知识大陆APP 2025-02-06 10:08 又到了一年一度立flag的时候啦 新年新气象,新技能也要安排上 今年咱换个剧本——不当咸鱼当大佬! FreeBuf 诚意满满, 联合各路神仙师傅搞了波「知识跳楼价」! 优惠力度,比过年抢红包还刺激,抢到就是赚到,没抢到……明年接着立flag呗。(摊手) 1 小火炬 漏洞挖掘通杀

继续阅读

OWASP发布2025十大智能合约安全漏洞

OWASP发布2025十大智能合约安全漏洞 中科天齐软件安全中心 2025-02-06 10:00 点击 蓝字 关注中科天齐 随着去中心化金融(DeFi)和区块链技术的不断发展,智能合约安全的重要性愈发凸显。在此背景下,开放网络应用安全项目(OWASP)发布了备受期待的《2025年智能合约十大漏洞》报告。 这份最新报告反映了不断演变的攻击向量,深入剖析了近年来的常见漏洞及缓解策略。旨在提升Web3

继续阅读

基于DeepSeek AI 代码审计漏洞 v1.0上线!可本地ollama调用

基于DeepSeek AI 代码审计漏洞 v1.0上线!可本地ollama调用 谈思实验室 2025-02-06 09:54 点击上方蓝字 谈思实验室 获取更多汽车网络安全资讯 前言 经过相当的一段时间开发和很多通宵的优化修改,内测,这个工具总算可以把1.0版本拿出来给大家了,同时非常感谢lingview师傅让开发得以顺利,zac(点点)师傅给出了idea,并参与到优化中,非常感谢。 工具亮点 结

继续阅读

Elon Musk团队操作引发美国政府数据安全危机与网络安全漏洞担忧;2024 网安(亏损)TOP 10 | 牛览

Elon Musk团队操作引发美国政府数据安全危机与网络安全漏洞担忧;2024 网安(亏损)TOP 10 | 牛览 安全牛 2025-02-06 09:26 新闻速览 2024 网安(亏损)TOP 10 Backline利用人工智能解决企业安全积压问题 Zyxel 路由器遭受 CVE-2024-40891 攻击,确认不再提供补丁;Netgear 发布关键漏洞修复 Grubhub 因第三方服务提供商

继续阅读

Grafana 已全面支持 VictoriaMetrics 体系

Grafana 已全面支持 VictoriaMetrics 体系 原创 小斐Lab 网络小斐 2025-02-06 08:28 大家好,我是小斐呀。 关于监控告警这块的我之前几乎都是推荐使用 VictoriaMetrics  时序数据库,但是在 Grafana  下使用 VictoriaMetrics  时序库的时候需要单独安装 VictoriaMetrics  数据源插件,要么使用 Victor

继续阅读

【真0day】Microsoft Sysinternals 工具中存在0day漏洞

【真0day】Microsoft Sysinternals 工具中存在0day漏洞 独眼情报 2025-02-06 06:48 我发现了几乎所有Sysinternals工具中的关键漏洞,并在视频中详细展示了这些漏洞的背景及攻击过程。关于这些漏洞的总结和视频链接可以在我的博客文章中找到。 这些工具由Microsoft开发,广泛应用于IT管理中,常用于系统分析和故障排查。视频中展示的漏洞涉及工具套件中

继续阅读

塞讯验证:深度融合 DeepSeek 的智能安全验证平台

塞讯验证:深度融合 DeepSeek 的智能安全验证平台 塞讯安全验证 2025-02-06 06:01 塞讯安全度量验证平台已接入deepseek技术,借助其先进能力,为客户提供更智能、高效、精准的安全验证服务。 无论是在攻击分析、交互体验,还是在黑客防范与情报更新等方面,平台都将得到进一步的优化与提升,助力客户更好地应对复杂多变的网络安全威胁,在网络安全领域占据领先优势。 ▌智能时代的安全新思

继续阅读

Solr 文件上传路径遍历漏洞(CVE-2024-52012)

Solr 文件上传路径遍历漏洞(CVE-2024-52012) 原创 天启实验室 天启实验室 2025-02-06 05:17 点击蓝字 关注我们 漏洞介绍 Solr 在 Windows 上运行的实例容易受到任意文件路径写访问的攻击,这是由于“configset 上传”API 缺乏输入清理所致。恶意构造的 ZIP 文件可以使用相对文件路径将数据写入文件系统未预料到的部分。 影响范围 6.6 &#8

继续阅读

同学,XXE漏洞了解一下

同学,XXE漏洞了解一下 原创 Caigensec 菜根网络安全杂谈 2025-02-06 04:09 点击标题下「蓝色微信名」可快速关注 免责声明:本文仅用于合法范围的学习交流,若使用者将本文用于非法目的或违反相关法律法规的行为,一切责任由使用者自行承担。请遵守相关法律法规,勿做违法行为!本公众号尊重知识产权,如有侵权请联系我们删除。 01 漏洞介绍 1、XXE概念 XXE(XML Extern

继续阅读

deepseek官方API太卡?DeepSeek本地部署+代码审计,漏洞都是捡的

deepseek官方API太卡?DeepSeek本地部署+代码审计,漏洞都是捡的 安全透视镜 网络安全透视镜 2025-02-06 03:19 废话不说,先上效果图,有图有真相。 deepseek火了之后,诞生了很多相关的行业应用场景。这两天也有人尝试使用deepseek进行代码审计。但是官方的API实在太卡。 今天就给大家分享一个可离线的代码审计工具。工具包,见文末 deepseek部署 本地d

继续阅读

AMD SEV 漏洞允许以管理员身份恶意注入 CPU 微码

AMD SEV 漏洞允许以管理员身份恶意注入 CPU 微码 汇能云安全 2025-02-06 02:34 2月6日,星期四,您好!中科汇能与您分享信息安全快讯: 01 PlushDaemon APT 在供应链攻击中以韩国 VPN 提供商为目标 根据 ESET 的新调查结果,一个以前未记录的与中国结盟的高级持续威胁 (APT) 组织 PlushDaemon 与 2023 年针对韩国虚拟专用网络 (V

继续阅读