月度归档: 2025 年 4 月

针对Spring-Boot漏洞框架的渗透测试

针对Spring-Boot漏洞框架的渗透测试 原创 神农Sec 神农Sec 2025-04-29 01:03 扫码加圈子 获内部资料 网络安全领域各种资源,EDUSRC证书站挖掘、红蓝攻防、渗透测试等优质文章,以及工具分享、前沿信息分享、POC、EXP分享。 不定期分享各种好玩的项目及好用的工具,欢迎关注。加内部圈子,文末有彩蛋(知识星球优惠卷)。 0x1 Spring-Boot漏洞框架信息收集

继续阅读

【漏洞复现】Erlang/OTP SSH远程代码执行漏洞(CVE-2025-32433)环境搭建与POC使用指南

【漏洞复现】Erlang/OTP SSH远程代码执行漏洞(CVE-2025-32433)环境搭建与POC使用指南 云梦DC 云梦安全 2025-04-29 01:03 漏洞简介 CVE-2025-32433  是近日披露的一个高危漏洞,影响到了 Erlang/OTP 的 SSH 服务器组件。 攻击者可以通过特制的 SSH 消息,在无需认证 的情况下直接触发远程代码执行(RCE)! 受影响版本: O

继续阅读

漏洞预警 | 红帆HFOffice SQL注入漏洞

漏洞预警 | 红帆HFOffice SQL注入漏洞 浅安 浅安安全 2025-04-29 00:00 0x00 漏洞编号 – # 暂无 0x01 危险等级 – 高危 0x02 漏洞概述 红帆HFOffice是广州红帆科技有限公司研发的新一代医院智慧管理云平台,它采用了一系列红帆HFOffice是广州红帆科技有限公司研发的新一代医院智慧管理云平台。 0x03 漏洞详情 漏洞类

继续阅读

漏洞预警 | 昂捷CRM SQL注入漏洞

漏洞预警 | 昂捷CRM SQL注入漏洞 浅安 浅安安全 2025-04-29 00:00 0x00 漏洞编号 – # 暂无 0x01 危险等级 – 高危 0x02 漏洞概述 昂捷CRM是深圳市昂捷信息技术股份有限公司提供的一款专注于零售行业客户关系管理的系统。 0x03 漏洞详情 漏洞类型: SQL注入 影响: 获取敏感信息 简述: 昂捷 CRM 的/EnjoyRMIS_

继续阅读

漏洞预警 | NetMizer日志管理系统远程代码执行漏洞

漏洞预警 | NetMizer日志管理系统远程代码执行漏洞 浅安 浅安安全 2025-04-29 00:00 0x00 漏洞编号 – # 暂无 0x01 危险等级 – 高危 0x02 漏洞概述 NetMizer日志管理系统是一款可以记录流经设备的所有会话日志并将其传送到外部的管理中心上的系统。 0x03 漏洞详情 漏洞类型: 代码执行 影响: 执行任意代码 简述: NetM

继续阅读

【吾好梦中测站】一次资金盘渗透的源码爬取与0day挖掘实录

【吾好梦中测站】一次资金盘渗透的源码爬取与0day挖掘实录 原创 菜狗安全 菜狗安全 2025-04-29 00:00 点击上方蓝字·关注我们 免责声明 由于传播、利用本公众号 菜狗安全 所提供的信息而造成的任何直接或者间接的后果及损失,均由 使用者本人负责,公众号 菜狗安全 及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,会立即删除并致歉。 文章目录 前言:一场离奇的梦中渗透

继续阅读

告别手动测试!AutoFuzz极速挖掘漏洞BurpSuite插件|漏洞探测

告别手动测试!AutoFuzz极速挖掘漏洞BurpSuite插件|漏洞探测 z-bool 渗透安全HackTwo 2025-04-28 16:01 0x01 工具介绍 AutoFuzz是一款针对BurpSuite的安全测试辅助插件,旨在提高测试效率。它通过自动识别请求中的参数,并根据预设的payload逐个进行发包测试,帮助安全研究人员快速发现潜在漏洞。该插件借鉴了经典的xia_sql项目,加入了

继续阅读

Kimsuky 利用 BlueKeep RDP 漏洞入侵韩国和日本系统

Kimsuky 利用 BlueKeep RDP 漏洞入侵韩国和日本系统 Rhinoer 犀牛安全 2025-04-28 16:00 网络安全研究人员发现了一项新的恶意活动,该活动与朝鲜国家支持的威胁行为者Kimsuky有关,该行为者利用影响 Microsoft 远程桌面服务的现已修补的漏洞来获取初始访问权限。 该活动被AhnLab 安全情报中心 (ASEC)命名为Larva-24005 。 这家韩

继续阅读

XWiki SolrSearch接口存在远程命令执行漏洞CVE-2025-24893 附POC

XWiki SolrSearch接口存在远程命令执行漏洞CVE-2025-24893 附POC 2025-4-28更新 南风漏洞复现文库 2025-04-28 15:28 免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。 1. XWiki简介

继续阅读

【高危漏洞预警】基于browser-use的AI Agent应用pickle反序列化漏洞

【高危漏洞预警】基于browser-use的AI Agent应用pickle反序列化漏洞 cexlife 飓风网络安全 2025-04-28 13:20 漏洞描述: browser-use WebUI是基于browser-use的AI Agent应用,2025年4月,互联网上披露其旧版接口update_ui_from_config存在一个pickle反序列化漏洞,未经授权的远程攻击者可以利用该接口

继续阅读

福建科立讯指挥调度管理平台send_fax远程命令执行漏洞

福建科立讯指挥调度管理平台send_fax远程命令执行漏洞 原创 SXdysq 南街老友 2025-04-28 12:14 字数 319,阅读大约需 2 分钟 产品介绍 福建科立讯通信指挥调度管理平台是一个专门针对通信行业的管理平台。该产品旨在提供高效的指挥调度和管理解决方案,以帮助通信运营商或相关机构实现更好的运营效率和服务质量。该平台提供强大的指挥调度功能,可以实时监控和管理通信网络设备、维护

继续阅读

Microsoft 的符号链接补丁创建了新的 Windows DoS 漏洞

Microsoft 的符号链接补丁创建了新的 Windows DoS 漏洞 网安百色 2025-04-28 11:30 最近的 Microsoft 安全更新旨在修补关键权限提升漏洞,但无意中引入了一个新的重大缺陷。 此修复程序现在使非管理用户能够有效地阻止所有未来的 Windows 安全更新,从而创建拒绝服务条件。 补丁的这一意外后果凸显了软件安全的复杂性以及防止不可预见的漏洞的持续挑战。 符号链

继续阅读

虚假安全补丁攻击WooCommerce管理员以劫持网站

虚假安全补丁攻击WooCommerce管理员以劫持网站 FreeBuf 2025-04-28 10:32 一场大规模钓鱼攻击正针对WooCommerce用户,通过伪造安全警报诱使他们下载所谓的”关键补丁”,实则为植入WordPress后门的恶意程序。 01 恶意插件植入 根据Patchstack研究人员发现,上当受骗的用户在下载更新时,实际上安装的是恶意插件。该插件会: &

继续阅读

成为CNNVD漏洞库支撑单位,申请全流程解读,专业团队助您高效通过

成为CNNVD漏洞库支撑单位,申请全流程解读,专业团队助您高效通过 小磐 北京磐石安科技有限公司 2025-04-28 10:32 CNNVD(中国国家信息安全漏洞库)支撑单位的资质认证,是企业技术实力与行业影响力的重要体现。如果您希望快速掌握申请流程、高效完成资质申报,本文将为您详细解读,并提供专业服务支持! 北京磐石安已完成多个成功案例 合作联系人:王主任  13120350668 磐石安(招

继续阅读

SSTI 模板注入漏洞

SSTI 模板注入漏洞 原创 信安魔方 锐鉴安全 2025-04-28 10:24 声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。 请大家关注公众号支持,不定期有宠粉福利 Part-01 基础 知识 SSTI 是服务器端模板注入(Server-Side Template Injection

继续阅读

安全热点周报:黑客精心设计 Craft CMS 漏洞链,用于零日攻击窃取数据

安全热点周报:黑客精心设计 Craft CMS 漏洞链,用于零日攻击窃取数据 奇安信 CERT 2025-04-28 10:01 安全资讯导视  • 金融监管总局拟制定《银行业保险业网络安全管理办法》 • 远程控制、窃密、挖矿!我国境内捕获“银狐”木马病毒变种 • 马来西亚多家券商系统遭境外攻击,大量交易账户被操纵买卖股票 PART01 新增在野利用 1.Craft CMS 远程代码执行漏洞(CV

继续阅读

限时开放注册-Ai网络安全智能助手 – 漏洞检索、攻防技巧、CVE知识库、代码审计、应急响应 、聊天机器人、安全基础知识等

限时开放注册-Ai网络安全智能助手 – 漏洞检索、攻防技巧、CVE知识库、代码审计、应急响应 、聊天机器人、安全基础知识等 原创 渗透测试 渗透测试 2025-04-28 10:00 Ai网络安全智能助手 – 漏洞检索、攻防技巧、CVE知识库、代码审计、应急响应 、聊天机器人、安全基础知识等 Ai 功能。 Ai网络安全智能助手:https://chat.iis.cm 在线注

继续阅读

CrushFTP身份认证绕过漏洞(CVE-2025-2825)

CrushFTP身份认证绕过漏洞(CVE-2025-2825) YuanQiu安全 2025-04-28 09:43 免责声明 由于传播、 本公众号 所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,本公众号及作者不为此承担任何责任! 一旦造成后果请自行承担! 如有侵权烦请告知,我们会立即删除并致歉,谢谢! 一、前言 1. 漏洞简介 CrushFTP 是由 CrushFTP L

继续阅读

《2025年提升全民数字素养与技能工作要点》印发,提出营造安全有序数字环境;PoC攻击暴露Linux安全工具核心设计缺陷 |牛览

《2025年提升全民数字素养与技能工作要点》印发,提出营造安全有序数字环境;PoC攻击暴露Linux安全工具核心设计缺陷 |牛览 安全牛 2025-04-28 09:33 新闻速览 •《2025年提升全民数字素养与技能工作要点》印发,提出营造安全有序数字环境 •全球能源巨头成为目标:揭秘”电力寄生虫”多语言钓鱼攻击 •教育云遭遇重创:黑客利用AzureChecker部署加密

继续阅读

安全专家提供的 APT38 窃取 0day 漏洞的策略 PoC

安全专家提供的 APT38 窃取 0day 漏洞的策略 PoC Ots安全 2025-04-28 08:58 – 一个自动化 APT38 技术的程序,该技术已被用于针对网络安全研究人员专家 Lazarus 是一个受朝鲜政府支持的组织,其针对网络安全研究人员的攻击记录屡见不鲜。在其众多引人注目的技术中,有一种因其能够有效欺骗众多网络安全专家而尤为突出。 攻击者创建多个 Twitter 和

继续阅读

印度阿三安全研究员,欺骗漏洞赏金全过程!

印度阿三安全研究员,欺骗漏洞赏金全过程! 原创 村里的小四 信安之路 2025-04-28 08:55 本文作者:村里的小四,成长平台三百分成员,本文奖励信安之路知识星球一年有效期。 凌晨 3 点收到一封邮件,邮件标题是 Responsible Disclosure of a Subdomain Takeover issue on: t.test.example.com,此处 t.test.exa

继续阅读

CNVD漏洞周报2025年第16期

CNVD漏洞周报2025年第16期 原创 CNVD CNVD漏洞平台 2025-04-28 08:43 2 0 2 5 年 0 4 月 21 日 – 2 0 2 5 年 0 4月27日 本周漏洞态势研判情况 本 周 信 息 安 全 漏 洞 威 胁 整 体 评 价 级 别 为中 。 国家信息安全漏洞共享平台(以下简称CNVD)本周共收集、整理信息安全漏洞484个,其中高危漏洞250个、中

继续阅读

人工智能自动化模糊测试:如何自主发现汽车软件中的漏洞

人工智能自动化模糊测试:如何自主发现汽车软件中的漏洞 GRCC IoVSecurity 2025-04-28 08:41 点击上方 蓝色字体 ,关注我们 / 技术交流群/ 添加微信15021948198,申请会员下载ppt & 加入汽车网络信息安全、测试评价、汽车电子、自动驾驶技术交流群、招聘求职群、 投融资 合作群… 相关文章 掌握模糊测试-如何在法规遵从中克服网络安全挑战

继续阅读

Ruby 服务器中存在 Rack::Static 漏洞,可导致数据遭泄露

Ruby 服务器中存在 Rack::Static 漏洞,可导致数据遭泄露 Ravie Lakshmanan 代码卫士 2025-04-28 08:39 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 网络安全研究员披露了位于 Rack Ruby web 服务器界面中的多个安全漏洞。如遭成功利用,它们可导致攻击者越权访问文件、注入恶意数据并在某些情况下篡改日志。 这些漏洞如下: CVE-202

继续阅读