标签: 代码执行

【安全圈】Ivanti最严重的 CSA 认证绕过漏洞曝光

【安全圈】Ivanti最严重的 CSA 认证绕过漏洞曝光 安全圈 2024-12-13 11:02 关键词 安全漏洞 12月11日,Ivanti 向客户发出警告,提醒其 Cloud Services Appliance (CSA)解决方案存在一个新的最高严重性的认证绕过漏洞。 这个安全漏洞(编号 CVE-2024-11639)能够使远程攻击者在运行 Ivanti CSA 5.0.2 或更早版本的易

继续阅读

Apache修复 Struts 2 中的严重 RCE 漏洞

Apache修复 Struts 2 中的严重 RCE 漏洞 Connor Jones 代码卫士 2024-12-13 09:34 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 Apache Struts 2 宣布修复11月披露的漏洞CVE-2024-53677。该漏洞的CVSS v3 评分为9.5,CVSS v4 评分为9.8。远程攻击者无需任何权限,即可利用该漏洞,对系统机密性、完整性和

继续阅读

Cleo修复严重的0day漏洞

Cleo修复严重的0day漏洞 Sergiu Gatlan 代码卫士 2024-12-13 09:34 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 Cleo 发布安全更新,修复了位于 LexiCom、VLTransfer 和 Harmony 软件中的一个0day漏洞。该漏洞目前已被用于盗取数据。 10月,Cleo 修复了位于其文件传输管理软件中的一个预认证远程代码执行漏洞(CVE-202

继续阅读

斯柯达汽车漏洞披露:超过140万辆汽车面临远程控制与追踪风险

斯柯达汽车漏洞披露:超过140万辆汽车面临远程控制与追踪风险 安全客 安全客 2024-12-13 07:41 近期,安全研究人员发现大众汽车旗下斯柯达部分汽车的娱乐信息系统存在多个漏洞,这些漏洞可能被恶意攻击者利用,远程控制特定功能并实时追踪汽车的位置。 PCAutomotive近日在黑帽欧洲大会(Black Hat Europe)上披露了12个影响斯柯达Superb III轿车最新款的安全漏洞

继续阅读

超过 30 万台 Prometheus 服务器和 Exporter 暴露于拒绝服务(DoS)攻击中

超过 30 万台 Prometheus 服务器和 Exporter 暴露于拒绝服务(DoS)攻击中 独眼情报 2024-12-13 03:22 在本研究中,我们揭示了Prometheus生态系统中的几个漏洞和安全缺陷。这些发现涵盖了三个主要领域:信息泄露、拒绝服务(DoS)攻击和代码执行。 主要发现 暴露在外的Prometheus服务器或导出器,通常缺乏适当的身份验证,使攻击者能够轻松收集敏感信息

继续阅读

【OleView.NET】Windows COM 攻击面漏洞扫描工具

【OleView.NET】Windows COM 攻击面漏洞扫描工具 独眼情报 2024-12-13 03:22 这是关于我最近对 OleView.NET(http://oleview.net/) 工具进行的一些改进的简短博客文章,该工具已作为 1.16 版本发布。该工具旨在发现 Windows COM 的攻击面,并找出诸如权限提升和远程代码执行等安全漏洞。这些更新最近在位于雷德蒙德的微软蓝帽子大

继续阅读

Ivanti云服务严重漏洞:CVE-2024-11639(CVSS 10)建议立即修补

Ivanti云服务严重漏洞:CVE-2024-11639(CVSS 10)建议立即修补 E安全 2024-12-13 01:02 E安全消息,领先的IT管理和安全解决方案提供商Ivanti发布Cloud Services Application (CSA)关键安全更新。 更新的漏洞可能导致认证绕过、远程代码执行(RCE)和任意SQL执行。 CVE-2024-11639(CVSS 10):身份验证绕

继续阅读

“芝麻开门”无线攻击:针对中国锐捷网络的物联网设备漏洞

“芝麻开门”无线攻击:针对中国锐捷网络的物联网设备漏洞 原创 网空闲话 网空闲话plus 2024-12-12 23:21 综合claroty、锐捷网络、CISA网站消息,工业网络安全公司Claroty下属的team82研究发现,物联网(IoT)供应商锐捷网络的Reyee云管理平台存在10个安全漏洞,这些漏洞可能允许攻击者控制数千台连接的设备。锐捷网络设备广泛用于全球90多个国家的机场、学校等公共

继续阅读

Ivanti修复了其客户成功平台 (CSA) 中一个最高严重级别的漏洞

Ivanti修复了其客户成功平台 (CSA) 中一个最高严重级别的漏洞 鹏鹏同学 黑猫安全 2024-12-12 23:00 Ivanti修复了其云服务应用(CSA)中的一个关键身份验证绕过漏洞,该漏洞被追踪为CVE-2024-11639(CVSS评分为10)。远程未经身份验证的攻击者可以利用此漏洞获取管理员访问权限。该漏洞由CrowdStrike的高级研究团队发现,影响5.0.2及以前的版本。

继续阅读

Palo零日漏洞凸显面向互联网的接口风险不断上升

Palo零日漏洞凸显面向互联网的接口风险不断上升 原创 何威风 祺印说信安 2024-12-12 16:01 最近的报告证实,针对 Palo Alto Networks 的下一代防火墙 (NGFW) 管理接口的严重零日漏洞正受到积极利用。虽然 Palo Alto 的快速建议和缓解指南为补救措施提供了起点,但此类漏洞的广泛影响需要全球组织予以关注。 针对面向互联网的管理界面的攻击激增凸显了不断演变的

继续阅读

【漏洞预警】Apache Struts 文件上传漏洞(CVE-2024-53677)

【漏洞预警】Apache Struts 文件上传漏洞(CVE-2024-53677) 原创 聚焦网络安全情报 安全聚 2024-12-12 13:14 严 重 公 告 近日,安全聚实验室监测到 Apache Struts 中存在文件上传漏洞 ,编号为:CVE-2024-53677,CVSS:9.5  此漏洞允许未经身份验证的攻击者可以操纵文件上传参数以启用路径遍历,这可能导致上传可用于执行远程代码

继续阅读

【安全圈】Windows 远程桌面服务漏洞允许攻击者执行远程代码

【安全圈】Windows 远程桌面服务漏洞允许攻击者执行远程代码 安全圈 2024-12-12 11:00 关键词 安全漏洞 2024 年 12 月 10 日,微软披露了Windows 远程桌面服务中的一个严重漏洞,能够让攻击者在受影响的系统上执行远程代码,从而对系统机密性、完整性和可用性构成严重威胁。 该漏洞被跟踪为 CVE-2024-49115,CVSS 评分为 8.1,由昆仑实验室的研究员

继续阅读

【安全圈】知名企业级文件传输产品存在漏洞,正在被黑客利用

【安全圈】知名企业级文件传输产品存在漏洞,正在被黑客利用 安全圈 2024-12-12 11:00 关键词 安全漏洞 网络安全公司 Huntress 在周一警告称,影响企业软件制造商 Cleo 多个文件传输产品的漏洞未正确修补,并在过去至少一周内被利用。Cleo 是一家总部位于伊利诺伊州的公司,为超过 4200 家组织提供供应链和 B2B 集成解决方案。 该漏洞影响 Cleo 的LexiCom 、

继续阅读

高危!Apache Struts文件上传漏洞安全风险通告

高危!Apache Struts文件上传漏洞安全风险通告 应急响应中心 亚信安全 2024-12-12 09:52 今日,亚信安全CERT监控到安全社区研究人员发布安全通告,Apache官方披露(CVE-2024-53677)Apache Struts FileUploadInterceptor 文件上传漏洞。在受影响版本中,若代码中使用了FileUploadInterceptor ,则可能在进行

继续阅读

【漏洞通告】Apache Struts 2远程代码执行漏洞安全风险通告

【漏洞通告】Apache Struts 2远程代码执行漏洞安全风险通告 嘉诚安全 2024-12-12 08:46 漏洞背景 近日,嘉诚安全监测到Apache Struts 2中存在一个远程代码执行漏洞,漏洞编号为: CVE-2024-53677。 Apache Struts 2是一个基于MVC设计模式的Web应用框架,可用于创建企业级Java web应用程序。 鉴于漏洞危害较大,嘉诚安全提醒相关

继续阅读

【漏洞通告】Apache Struts 2远程代码执行漏洞(CVE-2024-53677)

【漏洞通告】Apache Struts 2远程代码执行漏洞(CVE-2024-53677) 启明星辰安全简讯 2024-12-12 07:56 一、漏洞概述 漏洞名称    Apache Struts 2远程代码执行漏洞 CVE   ID CVE-2024-53677 漏洞类型 路径遍历、文件上传 发现时间 2024-12-12 漏洞评分 9.5 漏洞等级 高危 攻击向量 网络 所需权限 无 利用

继续阅读

安全简讯(2024.12.12)

安全简讯(2024.12.12) 启明星辰安全简讯 2024-12-12 07:56 1. Cleo文件传输软件零日漏洞遭黑客利用进行数据盗窃攻击 12月10日,黑客正在积极利用Cleo管理文件传输软件中的新发现的零日漏洞,侵入全球数千家公司网络,包括Target、沃尔玛等知名企业,进行数据盗窃攻击。该漏洞存在于Cleo LexiCom、VLTrader和Harmony产品中,允许不受限制的文件上

继续阅读

探索开源 C2 框架中的漏洞

探索开源 C2 框架中的漏洞 原创 Vipersec SecretTeam安全团队 2024-12-12 00:01 朋友们现在只对常读和星标的公众号才展示大图推送,建议大家把 SecretTeam安全团队 “设为星标 ”, 否则可能就看不到了啦! 免责声明 “本文档所提供的信息旨在帮助网络安全专业人员更好地理解并维护他们负责的网站和服务器等系统。我们鼓励在获得适当授权的情况下使用这些

继续阅读

微软2024年12月份于周二补丁日针对72漏洞发布安全补丁

微软2024年12月份于周二补丁日针对72漏洞发布安全补丁 原创 何威风 祺印说信安 2024-12-11 13:19 微软完成了 2024 年补丁星期二更新,修复了其软件产品组合中 总共 72 个安全漏洞 ,其中包括一个据称已被野蛮利用的漏洞。 在这 72 个漏洞中,17 个被评为严重,54 个被评为重要,1 个被评为中等严重程度。其中 31 个漏洞是远程代码执行漏洞,27 个漏洞允许提升权限。

继续阅读

涉及72个漏洞!微软发布12月补丁日安全通告

涉及72个漏洞!微软发布12月补丁日安全通告 你信任的 亚信安全 2024-12-11 10:58 近日,亚信安全CERT监测到微软12月补丁日发布了针对72个漏洞的修复补丁。其中,16个漏洞被评为紧急,1个漏洞被评为高危,54个漏洞被评为重要,1个漏洞被评为中等,其中共包括27个特权提升漏洞,31个远程代码执行漏洞,5个拒绝服务漏洞,7个信息泄漏漏洞,2个欺骗漏洞。本月16个漏洞被评为紧急,分别

继续阅读