标签: 代码执行

雷神众测漏洞周报2022.7.11-2022.7.17

雷神众测漏洞周报2022.7.11-2022.7.17 雷神众测 雷神众测 2022-07-18 15:06 声明 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增

继续阅读

Nodejs dll劫持漏洞 (CVE-2022-32223) 安全风险通告

Nodejs dll劫持漏洞 (CVE-2022-32223) 安全风险通告 安全内参 2022-07-14 18:01 近日,奇安信CERT监测到 Nodejs Dll 劫持漏洞 (CVE-2022-32223) ,在nodejs中存在dll劫持漏洞,攻击者可以通过dll劫持向nodejs内注入恶意dll,从而执行代码。鉴于该漏洞影响范围极大,建议客户尽快做好自查及防护。 漏洞名称 Nodejs

继续阅读

【已复现】Nodejs Dll 劫持漏洞(CVE-2022-32223)安全风险通告

【已复现】Nodejs Dll 劫持漏洞(CVE-2022-32223)安全风险通告 原创 QAX CERT 奇安信 CERT 2022-07-14 10:25 奇安信CERT 致力于 第一时间 为企业级用户提供安全风险 通告 和 有效 解决方案。 安全通告 近日,奇安信CERT监测到 Nodejs Dll 劫持漏洞 (CVE-2022-32223) ,在nodejs中存在dll劫持漏洞,攻击者可

继续阅读

Pocsuite3 入门教程

Pocsuite3 入门教程 原创 404实验室 知道创宇404实验室 2022-07-13 17:13 作者:知道创宇404实验室时间:2022年7月13日 01 简介 Pocsuite3(https://pocsuite.org/) 是由知道创宇 404 实验室打造的一款基于 GPLv2 许可证开源的远程漏洞测试框架,自 2015 年开源以来,知道创宇安全研究团队持续维护至今,不断更新迭代。

继续阅读

2022-07 补丁日: 微软多个漏洞安全更新通告

2022-07 补丁日: 微软多个漏洞安全更新通告 原创 360CERT 三六零CERT 2022-07-13 16:31 赶紧点击上方话题进行订阅吧! 报告编号:B6-2022-071301 报告来源:360CERT 报告作者:360CERT 更新日期:2022-07-13 1 漏洞简述 2022年07月12日,微软发布了2022年7月份安全更新,事件等级:严重,事件评分:8.8。 此次安全更新

继续阅读

Node.js 修复多个漏洞,可导致RCE和HTTP请求走私

Node.js 修复多个漏洞,可导致RCE和HTTP请求走私 Jessica Haworth 代码卫士 2022-07-11 18:32 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 Node.js 维护人员为JavaScript运行时环境中的七个漏洞发布修复方案。它们可导致任意代码执行和HTTP请求走私等攻击。 其中,三个漏洞可导致HTTP请求走私,分别是传输-解码解析有权限漏洞(CVE

继续阅读

【已复现】OpenSSL RSA远程代码执行漏洞(CVE-2022-2274)安全风险通告

【已复现】OpenSSL RSA远程代码执行漏洞(CVE-2022-2274)安全风险通告 原创 QAX CERT 奇安信 CERT 2022-07-08 12:49 奇安信CERT 致力于 第一时间 为企业级用户提供安全风险 通告 和 有效 解决方案。 安全通告 近日,奇安信CERT监测到OpenSSL 官方发布OpenSSL RSA 私钥操作中的堆 内存损坏通告(CVE-2022-2274),

继续阅读

攻击者利用Mitel VoIP漏洞进行勒索软件攻击

攻击者利用Mitel VoIP漏洞进行勒索软件攻击 ~阳光~ 嘶吼专业版 2022-07-08 12:00 勒索软件集团正在滥用未打补丁的基于Linux的Mitel VoIP(网络电话)应用程序,并将其作为跳板在目标系统上植入恶意软件。这个关键的远程代码执行(RCE)漏洞被追踪为CVE-2022-29499,该漏洞是Crowdstrike在4月首次报告的零日漏洞,并且现在已经打了补丁。 Mitel

继续阅读

高危OpenSSL 漏洞可导致远程代码执行

高危OpenSSL 漏洞可导致远程代码执行 Jessica Haworth 代码卫士 2022-07-07 18:12 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 OpenSSL 中存在一个高危漏洞,可导致恶意人员在服务器端设备上实现远程代码执行。 OpenSSL是一款使用广泛的加密库,提供SSL 和 TLS 协议的开源实现,包括很多生成RSA密钥和执行加密和解密的工具等。 内存损坏 安

继续阅读

AWS:代理服务器上的远程代码执行(hackerone漏洞报告)

AWS:代理服务器上的远程代码执行(hackerone漏洞报告) 原创 樱宁 火线Zone 2022-07-05 18:00 本文为翻译文章,原文地址:https://hackerone.com/reports/401136 介绍 我在用于跟踪研究人员活动的代理服务上发现了这个远程代码执行 (RCE) 漏洞。这是我进一步了解 AWS 的机会,特别是 AWS EC2 Systems Manager

继续阅读

微软云服务爆容器逃逸漏洞,攻击者可接管Linux集群

微软云服务爆容器逃逸漏洞,攻击者可接管Linux集群 关键基础设施安全应急响应中心 2022-07-01 15:26 – 微软旗下应用程序托管平台Service Fabric爆出容器逃逸漏洞“FabricScape”,攻击者可以提权控制主机节点,乃至接管平台Linux集群; 微软花了 近5个月时间修复漏洞,目前已将修复程序推送至自动更新通道,未开启该平台自动更 新功能的用户需尽快更新。

继续阅读

微软 Azure FabricScape 漏洞可被用于劫持 Linux 集群

微软 Azure FabricScape 漏洞可被用于劫持 Linux 集群 Sergiu Gatlan 代码卫士 2022-06-30 18:21 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 微软修复了 Service Fabric (SF) 应用托管平台上的一个容器逃逸漏洞 FabricScape,它可导致威胁行动者将权限提升至root,控制主机节点并攻陷整个 SF Linux 集群

继续阅读

6月,盘点您需要修复的那些API安全漏洞

6月,盘点您需要修复的那些API安全漏洞 星阑科技 2022-06-29 14:07 为了让大家的API更加安全 致力于守护数字世界每一次网络调用 小阑公司 PortalLab实验室的同事们 给大家整理了 6月份的一些API安全漏洞报告 希望大家查漏补缺 及时修复自己API可能出现的漏洞 No.1 开放自动化软件OAS平台REST API 的RCE漏洞 漏洞详情:开放式自动化软件OAS 平台的RE

继续阅读

勒索团伙利用 Mitel VoIP 0day 发动攻击

勒索团伙利用 Mitel VoIP 0day 发动攻击 Ravie Lakshmanan 代码卫士 2022-06-27 18:31 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 网络安全公司 CrowdStrike 公司指出,可疑的勒索团伙利用 Mitel VoIP 设备中的0day 漏洞 (CVE-2022-29499) 作为入口点实现远程代码执行并获得对该环境的初始访问权限。 研究员

继续阅读

严重PHP漏洞使威联通设备面临远程代码执行风险

严重PHP漏洞使威联通设备面临远程代码执行风险 看雪学苑 看雪学苑 2022-06-24 18:08 编辑:左右里 台湾网络附属存储(NAS)设备制造商威联通QNAP于周三表示,它正在修复一个已经存在三年的关键PHP漏洞(编号为CVE-2019-11043,CVSS评分9.8),该漏洞可能被滥用以实现远程代码执行。 遭披露的该漏洞的影响范围为:PHP版本低于7.1.33的7.1.x,低于7.2.2

继续阅读

警惕!PBot挖矿僵尸网络正利用新漏洞发起攻击

警惕!PBot挖矿僵尸网络正利用新漏洞发起攻击 原创 360CERT 三六零CERT 2022-06-24 17:32 赶紧点击上方话题进行订阅吧! 报告编号:B6-2022-062402 报告来源:360CERT 报告作者:360CERT 更新日期:2022-06-24 1 概述 近期,360安全大脑监测到一个挖矿僵尸网络,并对其进行了持续跟踪。其bot模块为GitHub开源的IRCBot(采用

继续阅读

Spring Data MongoDB SpEL表达式注入漏洞安全风险通告第二次更新

Spring Data MongoDB SpEL表达式注入漏洞安全风险通告第二次更新 代码卫士 2022-06-23 18:00 奇安信CERT 致力于 第一时间 为企业级用户提供安全风险 通告 和 有效 解决方案。 安全通告 近日,奇安信CERT监测到Spring Data MongoDB SpEL表达式注入漏洞(CVE-2022-22980),当使用@Query或@Aggregation注解进

继续阅读

网络安全行业热议“OT:Icefall”漏洞:世界末日or见怪不怪?

网络安全行业热议“OT:Icefall”漏洞:世界末日or见怪不怪? 关键基础设施安全应急响应中心 2022-06-23 14:25 网络安全公司Forescout披露了OT:Icefall,这是在制造运营技术(OT)系统的10家公司的产品中发现的56个漏洞的集合。Forescout研究人员发现了与不安全的工程协议、弱加密或损坏的身份验证方案、不安全的固件更新机制和本机功能滥用相关的问题。 安全漏

继续阅读

工控安全火山爆发:“冰瀑”报告披露56个重大OT漏洞

工控安全火山爆发:“冰瀑”报告披露56个重大OT漏洞 关键基础设施安全应急响应中心 2022-06-23 14:25 根据Forescout昨日发布的“冰瀑漏洞”(IceFall)工控安全报告,安全研究人员在10家OT供应商的产品中发现56个冰瀑漏洞,这些漏洞表明:工控安全在设计层面就存在根本性的重大问题。 报告指出,受冰瀑漏洞影响的制造商包括本特利内华达(GE Bently Nevada)、艾默

继续阅读

研究员披露影响10家OT厂商工控设备的56个漏洞OT:ICEFALL

研究员披露影响10家OT厂商工控设备的56个漏洞OT:ICEFALL Ravie Lakshmanan 代码卫士 2022-06-22 18:15 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 研究人员从10家运营技术 (OT) 厂商设备中发现了56个漏洞,并表示是由“设计不安全的实践”造成的。 Forescout 公司将这些漏洞统称为 “OT:ICEFALL“,设计10家OT公司的25款

继续阅读

【技术分享】关于Bludit远程任意代码执行漏洞的复现、利用及详细分析

【技术分享】关于Bludit远程任意代码执行漏洞的复现、利用及详细分析 原创 neroqi 安全客 2022-06-22 16:50 1 前言 Bludit是一款多语言轻量级的网站CMS系统,它能够让你简单快速的建立一个博客或者是网站。CVE-2019-16113曝出在Bludit<=3.9.2的版本中,攻击者可以通过定制uuid值将文件上传到指定的路径,然后通过bl-kernel/ajax

继续阅读