月度归档: 2025 年 5 月

看我如何通过 OpenAI o3 挖到 Linux 内核远程 0day

看我如何通过 OpenAI o3 挖到 Linux 内核远程 0day SEANHN 代码卫士 2025-05-29 09:36 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 安全研究员 Seanhn在本文分享了如何使用 OpenAI 的 o3 模型找到 Linux 内核中的一个 0day 漏洞。他全程只使用了 o3 API,没有使用任何脚手架、代理框架或工具。如下是对Seanhn 所发布

继续阅读

代码审计Sign加密到前台SQL注入漏洞

代码审计Sign加密到前台SQL注入漏洞 小趴菜网安学习路 2025-05-29 09:18 免责申明 本文章仅用于信息安全防御技术分享,因用于其他用途而产生不良后果,作者不承担任何法律责任,请严格遵循中华人民共和国相关法律法规,禁止做一切违法犯罪行为。 一、前言 这个项目之前自己已经审计过了,拿到了前台rce也成功给学员交差了,但是今天自己重新进行分析的时候发现了一个新的前台注入点,写出来分享分

继续阅读

不同视角学习Java代码审计之文件读取漏洞

不同视角学习Java代码审计之文件读取漏洞 闪石星曜CyberSecurity 2025-05-29 08:58 声明:文章涉及网络安全技术仅作为学习,从事非法活动与作者无关! 本篇为代码审计系列任意文件读取基础理论篇第三篇,看完本篇你将掌握关于文件读取漏洞的代码视角原理剖析、基础挖掘漏洞核心能力,看完如有技术错误欢迎评论区指正。 – 漏洞原理 业务视角DEMO代码 漏洞校验DEMO代

继续阅读

【漏洞通告】Google Chrome V8越界写入漏洞(CVE-2025-5280)

【漏洞通告】Google Chrome V8越界写入漏洞(CVE-2025-5280) 启明星辰安全简讯 2025-05-29 08:10 一、漏洞概述 漏洞名称 Google Chrome V8越界写入漏洞 CVE ID CVE-2025-5280 漏洞类型 越界写入 发现时间 2025-05-29 漏洞评分 8.8 漏洞等级 高危 攻击向量 网络 所需权限 不需要 利用难度 低 用户交互 需要

继续阅读

创宇安全智脑 | vBulletin远程代码执行(CVE-2025-48827/CVE-2025-48828)等84个漏洞可检测

创宇安全智脑 | vBulletin远程代码执行(CVE-2025-48827/CVE-2025-48828)等84个漏洞可检测 原创 创宇安全智脑 创宇安全智脑 2025-05-29 08:05 创宇安全智脑 是基于知道创宇17年来AI+安全大数据在真实攻防场景中的经验积累构建的下一代全场景安全智能算力平台。平台拥有海量真实攻防数据和安全大数据持续生产能力;结合面向多个实战场景的AI智能模型,持

继续阅读

漏洞致命主义已经结束:为什么身份威胁预防是网络安全的未来

漏洞致命主义已经结束:为什么身份威胁预防是网络安全的未来 原创 sanlihesec 独角鲸网络安全实验室 2025-05-29 07:39 在一个平静的午后,小李正准备查看他的商业邮件,却发现邮箱已被登录,所有文件都被加密,屏幕上显示着勒索信息。那一刻,他才意识到,传统网络安全思维已经无法再保护他的企业。近年来,随着身份威胁的不断演变,一种新的网络安全概念——身份威胁预防(ITP)逐渐兴起,这或

继续阅读

如何通过一个SSRF漏洞挖出百万用户数据

如何通过一个SSRF漏洞挖出百万用户数据 原创 漏洞集萃 漏洞集萃 2025-05-29 07:39 今天给大家分享一个我最近在HackerOne上一个拥有超过8000万活跃用户的公开项目中挖到的“大宝贝”。 这个故事有点曲折,充满了探索和惊喜,我把它分成了几个阶段,希望能带你沉浸式体验一把挖洞的乐趣。 第一幕:一个动态端点的“意外”馈赠 故事的开始,源于我对目标应用社交媒体分享模板功能的Java

继续阅读

端午活动开启!白盒+黑盒双修来袭!知名小朋友(代码审计)联手地图大师(企业SRC漏洞挖掘),端午节限时大放价!

端午活动开启!白盒+黑盒双修来袭!知名小朋友(代码审计)联手地图大师(企业SRC漏洞挖掘),端午节限时大放价! 进击安全 2025-05-29 07:38 01**** 福利开启 🎉 福利开启|端午限定上线! 龙舟划破江面,福利划破价格! 今年端午,我们迎来一场重磅联动! 两位网络安全圈讲师,强强联合: 白盒代码审计×黑盒SRC漏洞挖掘, 知名小朋友  联手 地图大师 , 端午节限时联动,双厨狂喜

继续阅读

ByteSRC全域3倍积分!单个漏洞最高15w!送Apple全家桶!

ByteSRC全域3倍积分!单个漏洞最高15w!送Apple全家桶! ByteSRC Day1安全团队 2025-05-29 06:32 ByteSRC全线业务多倍激励活动上线! 3倍积分!Apple全家桶!千元现金! 团队奖励!双倍卡统统安排~ 四重激励矩阵全面启动,等你解锁! 👏 活动时间 5月29日-6月16日 奖励范围 全线业务 四重奖励 奖励一:全线业务 多倍激励 严重、高危 3倍 积分

继续阅读

微软OneDrive严重安全漏洞:OAuth权限滥用,数据泄露风险高

微软OneDrive严重安全漏洞:OAuth权限滥用,数据泄露风险高 知机安全 知机安全 2025-05-29 06:15 1. 微软OneDrive文件选择器安全漏洞:潜在数据泄露风险 微软OneDrive的文件选择器存在安全漏洞,黑客可能借此获取用户整个云端存储内容,而非仅上传的文件,该漏洞源于OAuth权限过宽和误导性的用户许可。Oasis Research Team已对此报告,并警告这可能

继续阅读

SSRF漏洞详细讲解:攻击者是怎么“骗”服务器发起请求的

SSRF漏洞详细讲解:攻击者是怎么“骗”服务器发起请求的 AegisGuard AegisGuard 2025-05-29 05:58 免责声明 合法使用原则:文中提及的技术、工具或案例,仅用于授权范围内的安全测试、防御研究或合规技术分享,未经授权的网络攻击、数据窃取等行为均属违法,需承担法律责任。 风险自担与责任豁免:文章内容基于公开信息整理,不保证技术的准确性、完整性或适用性。读者需自行评估技

继续阅读

美国宇航局开源软件中爆出大量严重漏洞

美国宇航局开源软件中爆出大量严重漏洞 GoUpSec 2025-05-29 04:11 就在全球对政府机构软件安全信心日益动摇之际,一则关于NASA开源项目的爆炸性发现,再次敲响了警钟。 知名安全研究员、ThreatLeap创始人Leon Juranić在短短4小时的人工代码审查中,发现了美国国家航空航天局(NASA)多个开源软件项目中大量严重漏洞,其中包括一系列栈溢出、跨站脚本(XSS)、硬编码

继续阅读

NIST发布“漏洞预测指标”,大幅提升漏洞管理能力

NIST发布“漏洞预测指标”,大幅提升漏洞管理能力 GoUpSec 2025-05-29 04:11 近日,美国国家标准与技术研究院(NIST)发布了《网络安全白皮书41号》(CSWP41),提出了一种名为“可能被利用漏洞”(Likely Exploited Vulnerabilities,简称LEV)的新型安全指标,用于衡量软件和硬件漏洞被实际利用的可能性。 该指标旨在弥补现有漏洞管理工具的不足

继续阅读

突发!土耳其关联APT组织利用零日漏洞,监控伊拉克库尔德武装!

突发!土耳其关联APT组织利用零日漏洞,监控伊拉克库尔德武装! 原创 紫队 紫队安全研究 2025-05-29 04:01 大家好,我是紫队安全研究。建议大家把公众号“紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“紫队安全研究”,然后点击右上角的【…】,然后点击【设为星标】即可。 中东地区的网络战场再次掀起波澜!

继续阅读

申瓯通信 在线录音管理系统 index.php 存在任意文件读取漏洞

申瓯通信 在线录音管理系统 index.php 存在任意文件读取漏洞 Superhero Nday Poc 2025-05-29 02:31 内容仅用于学习交流自查使用,由于传播、利用本公众号所提供的 POC 信息及 POC对应脚本 而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号Nday Poc及作者不为此承担任何责任,一旦造成后果请自行承担! 01 漏洞概述 申瓯通信在线录音管

继续阅读

逻辑漏洞-使用 SSO 登录进行帐户接管

逻辑漏洞-使用 SSO 登录进行帐户接管 原创 红云谈安全 红云谈安全 2025-05-29 02:26 免责声明 由于传播、利用本公众号红云谈安全所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号红云谈安全及作者不为此 承担任何责任,一旦造成后果请自行承担! 如有侵权烦请告知,我们会立即删除并致歉。谢谢!请在授权的站点测试,遵守网络安全法! 仅供 学习使用,如若非法他用

继续阅读

CVE-2024-6235 PoC NetScaler 控制台漏洞可导致管理员访问

CVE-2024-6235 PoC NetScaler 控制台漏洞可导致管理员访问 TtTeam 2025-05-29 02:22 Citrix NetScaler 控制台中的一个高危漏洞 CVE-2024-6235,发现该漏洞可导致严重的未经身份验证的会话劫持,攻击者可利用内部 API 创建管理员账户。虽然该漏洞被归类为“信息泄露”,但其实际影响远比此漏洞严重,CVSSv4 评分高达 9.4。

继续阅读

成都朗速ERP系统高危漏洞曝光!任意文件上传(附修复方案)

成都朗速ERP系统高危漏洞曝光!任意文件上传(附修复方案) 原创 WL Rot5pider安全团队 2025-05-29 01:57 点击上方蓝字  关注安全知识    紧急预警:成都朗速ERP系统高危漏洞曝光!任意文件上传(附修复方案) 一、漏洞背景 近日,国内企业信息化领域常用的成都朗速科技有限公司ERP系统(朗速ERP) 被曝存在高危任意文件上传漏洞 。攻击者可利用该漏洞直接上传恶意脚本文件

继续阅读

ofcms的XXE漏洞分析

ofcms的XXE漏洞分析 原创 派大星 赤弋安全团队 2025-05-29 01:52 forever young 路虽远行则将至, 事虽难做则必成。 01 代码审计 赤弋安全 XXE 代码审计常搜索的关键字如下: XMLReader SAXBuilder SAXReader SAXParserFactory Digester DocumentBuilderFactory … 还有一个特殊的

继续阅读

公安机关将公开通缉台黑客;|全球互联网因BGP协议漏洞出现大规模路由震荡;|苹果五年拦截90亿美元欺诈交易;

公安机关将公开通缉台黑客;|全球互联网因BGP协议漏洞出现大规模路由震荡;|苹果五年拦截90亿美元欺诈交易; 黑白之道 2025-05-29 01:50 公安机关将公开通缉台黑客; 5月28日,国务院台湾事务办公室举行例行新闻发布会发言人陈斌华回答记者提问时表示,近年来,在民进党当局指使下,台湾资通电军频繁对大陆网络开展网攻窃密、“台独”宣传和系统破坏等活动,对大陆网络空间安全等造成干扰,性质极其

继续阅读

BurpSuite插件 | 告别手动测试,快速挖掘漏洞!

BurpSuite插件 | 告别手动测试,快速挖掘漏洞! 黑白之道 2025-05-29 01:50 工具介绍 AutoFuzz是一款针对BurpSuite的安全测试辅助插件,旨在提高测试效率。它通过自动识别请求中的参数,并根据预设的payload逐个进行发包测试,帮助安全研究人员快速发现潜在漏洞。该插件借鉴了经典的xia_sql项目,加入了参数解析优化与越权、未授权访问场景的集成,支持自动化渗透

继续阅读

北京警方通报:境外黑客组织利用ComfyUI漏洞对我实施攻击 | GitHub MCP服务器漏洞使攻击者可访问私有代码库

北京警方通报:境外黑客组织利用ComfyUI漏洞对我实施攻击 | GitHub MCP服务器漏洞使攻击者可访问私有代码库 e安在线 e安在线 2025-05-29 01:15 北京警方通报:境外黑客组织利用ComfyUI漏洞对我实施攻击 目前已有境外黑客组织利用ComfyUI漏洞对我网络资产实施网络攻击,伺机窃取重要敏感数据。 ComfyUI是一款AI绘图工具,专为图像生成任务设计,通过将深度学习

继续阅读

《AI黑客时代:用DeepSeek构建智能渗透机器人,让漏洞验证自动化飞驰》

《AI黑客时代:用DeepSeek构建智能渗透机器人,让漏洞验证自动化飞驰》 原创 RCS-TEAM安全团队 小白嘿课 2025-05-29 01:13 引言 传统渗透测试中,80%时间耗费在信息收集和漏洞验证环节。本文将揭秘如何通过DeepSeek智能决策引擎 驱动Nmap和Metasploit,构建自动化攻击链,实现从网络发现到漏洞利用的全程无人化作战。**** PART.02 技术架构解析

继续阅读

​​CVE-2025-24813 Apache Tomcat RCE 漏洞深度解析与 PoC

​​CVE-2025-24813 Apache Tomcat RCE 漏洞深度解析与 PoC 云梦DC 云梦安全 2025-05-29 01:00 一、漏洞核心原理 CVE-2025-24813 是 Apache Tomcat 中因 路径等效性缺陷 和 反序列化漏洞 结合导致的远程代码执行(RCE)漏洞。其核心机制如下: 路径处理缺陷:Tomcat 在处理部分 PUT 请求时,会将 URL 路径中

继续阅读

CVE-2025-24054的漏洞深度解析与 PoC 利用指南

CVE-2025-24054的漏洞深度解析与 PoC 利用指南 云梦DC 云梦安全 2025-05-29 01:00 关于 CVE-2025-24071(已更新为 CVE-2025-24054)的漏洞深度解析与 PoC 利用指南 ​​一、漏洞核心原理与机制​​ ​​漏洞成因​​ Windows 资源管理器在处理包含恶意 .library-ms 文件的压缩包(RAR/ZIP)时,会​​自动解析文件内

继续阅读

白盒Sign加密到前台SQL注入漏洞

白盒Sign加密到前台SQL注入漏洞 阿乐你好 2025-05-29 00:30 免责申明 本文章仅用于信息安全防御技术分享,因用于其他用途而产生不良后果,作者不承担任何法律责任,请严格遵循中华人民共和国相关法律法规,禁止做一切违法犯罪行为。 一、前言 这个项目之前自己已经审计过了,拿到了前台rce也成功给学员交差了,但是今天自己重新进行分析的时候发现了一个新的前台注入点,写出来分享分享,里面还包

继续阅读

漏洞预警 | 上讯信息运维管理审计系统注入漏洞

漏洞预警 | 上讯信息运维管理审计系统注入漏洞 浅安 浅安安全 2025-05-29 00:01 0x00 漏洞编号 – # CNVD-2025-07703 0x01 危险等级 – 高危 0x02 漏洞概述 上讯信息技术股份有限公司的InforCube运维管理审计系统是以 ITSM2.0为基准,融合DevSecOps、AIOps等新兴技术与信息安全理念,包含用户统一身份管理

继续阅读