标签: 代码

poc管理工具|精准漏扫|附10w+poc|Wavely|有他就够了

poc管理工具|精准漏扫|附10w+poc|Wavely|有他就够了 原创 淮橘安全 淮橘安全 2024-12-12 02:08 声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,淮橘安全及文章作者不为此承担任何责任。 现在只对常读和星标的公众号才展示大图推送,建议大家能把 “ 设为星标 ”, 否则可能就看不到了啦

继续阅读

【漏洞通告】Django Oracle数据库SQL注入漏洞(CVE-2024-53908)

【漏洞通告】Django Oracle数据库SQL注入漏洞(CVE-2024-53908) 安迈信科应急响应中心 2024-12-12 01:59 01 漏洞概况      在使用Oracle作为后端数据库时,Django框架中存在一个SQl注入漏洞。通过django.db.models.fields.json.HasKey,攻击者可以将恶意语句作为lhs值注入数据库,从而导致数据泄露和服务器失陷

继续阅读

【漏洞通告】ProFTPD 权限提升漏洞(CVE-2024-48651)

【漏洞通告】ProFTPD 权限提升漏洞(CVE-2024-48651) 安迈信科应急响应中心 2024-12-12 01:59 01 漏洞概况      ProFTPD在1.3.9rc2之前的版本中存在一个权限提升漏洞。经过身份验证的用户如果没有明确得加入任何附加组,会错误地从父进程继承附加组GID 0(root)。攻击者可以利用该漏洞将普通用户权限提升至root权限,严重可导致服务器失陷。02

继续阅读

【漏洞通告】ProjectSend 身份认证绕过漏洞(CVE-2024-11680)

【漏洞通告】ProjectSend 身份认证绕过漏洞(CVE-2024-11680) 安迈信科应急响应中心 2024-12-12 01:59 01 漏洞概况      ProjectSend 存在身份认证绕过漏洞,未授权的攻击者可以利用该漏洞修改应用程序的配置,执行任意命令,导致服务器失陷。02 漏洞处置综合处置优先级:高漏洞信息漏洞名称ProjectSend身份认证绕过漏洞漏洞编号CVE编号CV

继续阅读

漏洞发现,除了漏扫还能靠啥?

漏洞发现,除了漏扫还能靠啥? 原创 ThreatBook 微步在线 2024-12-12 00:26 1998年,第一款全球知名开源漏扫工具Nessus创建并发布,没想到大受欢迎。相比于此前个人编写的脚本及工具来检测网络已知漏洞,Nessus功能更丰富也更趁手,适用的安全人员段位也更广泛。此后,随着国际标准漏洞命名系统(CVE)推出,漏洞严重性评分体系(CVSS)引入,漏洞发现成为了一件更专业的事

继续阅读

工具 | ShiroEXP

工具 | ShiroEXP 浅安 浅安安全 2024-12-12 00:00 注:仅供安全研究与学习之用,若将工具做其他用途,由使用者承担全部法律及连带责任,作者及发布者不承担任何法律及连带责任。 0x00 简介 ShiroEXP是一款Shiro漏洞利用工具。**** 0x01 功能说明 – 爆破key及加密方式 漏洞验证 爆破回显链 命令执行 Shell模式 注入内存马 全局代理 0

继续阅读

Cleo文件传输软件爆严重漏洞,黑客组织Termite或已发动大规模勒索攻击!

Cleo文件传输软件爆严重漏洞,黑客组织Termite或已发动大规模勒索攻击! 原创 Hankzheng 技术修道场 2024-12-11 23:56 紧急速报   近日,文件传输软件巨头Cleo的产品爆出严重安全漏洞,允许未经身份验证的攻击者远程执行代码。安全公司Huntress发现,黑客组织Termite疑似利用该漏洞,已对全球多家企业发动攻击,并植入勒索软件。 漏洞详情 – 漏洞

继续阅读

XXE漏洞检测工具

XXE漏洞检测工具 Weijin-wj Web安全工具库 2024-12-11 16:00 =================================== 免责声明请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具来自网络,安全性自测,如有侵权请联系删除。个人微信:ivu123ivu 0

继续阅读

Windows 11 12 月补丁星期二修复了 72 个漏洞和一个零日漏洞

Windows 11 12 月补丁星期二修复了 72 个漏洞和一个零日漏洞 原创 很近也很远 网络研究观 2024-12-11 15:40 微软于 2024 年 12 月为 Windows 11 发布的补丁星期二修复了其产品生态系统中的 72 个漏洞,包括 Windows 通用日志文件系统驱动程序中一个被积极利用的零日漏洞。 这个严重漏洞可以通过基于堆的缓冲区溢出授予攻击者系统权限,使其成为此版本

继续阅读

微软2024年12月份于周二补丁日针对72漏洞发布安全补丁

微软2024年12月份于周二补丁日针对72漏洞发布安全补丁 原创 何威风 祺印说信安 2024-12-11 13:19 微软完成了 2024 年补丁星期二更新,修复了其软件产品组合中 总共 72 个安全漏洞 ,其中包括一个据称已被野蛮利用的漏洞。 在这 72 个漏洞中,17 个被评为严重,54 个被评为重要,1 个被评为中等严重程度。其中 31 个漏洞是远程代码执行漏洞,27 个漏洞允许提升权限。

继续阅读

渗透测试小练习(1)尝试一个图形验证码绕过的复现

渗透测试小练习(1)尝试一个图形验证码绕过的复现 原创 catfish 透明魔方 2024-12-11 11:30 今天一起练习一个好玩简单的东东——尝试一下图形验证码绕过的复现。 图形验证码一般在登录处都会有,所以这招我感觉可以一招鲜吃遍天。 反正都快速试一下,说不定就挖个小低危,对于刚入行还未独立开始测试的工程师来说掌握一下也不错的。 这个测试点主要是看图形验证码是不是重复有效的,比如我们指定

继续阅读

涉及72个漏洞!微软发布12月补丁日安全通告

涉及72个漏洞!微软发布12月补丁日安全通告 你信任的 亚信安全 2024-12-11 10:58 近日,亚信安全CERT监测到微软12月补丁日发布了针对72个漏洞的修复补丁。其中,16个漏洞被评为紧急,1个漏洞被评为高危,54个漏洞被评为重要,1个漏洞被评为中等,其中共包括27个特权提升漏洞,31个远程代码执行漏洞,5个拒绝服务漏洞,7个信息泄漏漏洞,2个欺骗漏洞。本月16个漏洞被评为紧急,分别

继续阅读

【工具分享】Nuclei GUI 管理工具(附12W+poc)

【工具分享】Nuclei GUI 管理工具(附12W+poc) 原创 红岸基地赵小龙 暗影网安实验室 2024-12-11 09:20 工具简介 由于找不到好用的 POC 管理器,便自行开发,目前仅提供安装包下载。 功能介绍 实现功能: Nuclei POC 管理桌面应用,支持模版的增删查改操作 支持 Nuclei 扫描、多任务并行扫描 查看 Nuclei 模版请求和响应包 自定义 Nuclei

继续阅读

银狐团伙再出新招,Web漏洞成切入点

银狐团伙再出新招,Web漏洞成切入点 安全客 2024-12-11 07:55 01 关于银狐 银狐木马是一种针对企事业单位管理人员、财务人员、销售人员及电商卖家进行钓鱼攻击的恶意软件。该家族木马主要通过伪装成与工作相关的文件,如发票、财税文件等,诱骗用户点击下载和执行,从而实现对目标计算机的远程控制。 银狐通常利用“查_看_uninstall.exe”、“11月名单.exe”等文件名来针对性地误

继续阅读

2024年12月微软补丁日多个高危漏洞安全风险通告

2024年12月微软补丁日多个高危漏洞安全风险通告 嘉诚安全 2024-12-11 07:35 漏洞背景 近日,嘉诚安全监测到Microsoft官方发布了12月份的安全更新公告,共修复了72个漏洞,修复了Windows通用日志文件系统、Windows轻量级目录访问协议(LDAP)、Windows远程桌面服务等产品中的漏洞。 鉴于漏洞危害较大,嘉诚安全提醒广大Microsoft用户尽快下载补丁更新,

继续阅读

雷神众测漏洞周报2024.12.02-2024.12.08

雷神众测漏洞周报2024.12.02-2024.12.08 原创 雷神众测 雷神众测 2024-12-11 07:20 摘要 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任

继续阅读

Nuclei|图形化|轻量化刷漏洞神器|11000+poc

Nuclei|图形化|轻量化刷漏洞神器|11000+poc 海底天上月 海底生残月 2024-12-11 06:29 声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,海底生残月及文章作者不为此承担任何责任。 现在只对常读和星标的公众号才展示大图推送,建议大家能把 海底生残月 “ 设为星标 ”, 否则可能就看不到了啦

继续阅读

微软12月补丁日多个产品安全漏洞风险通告:1个在野利用、17个紧急漏洞

微软12月补丁日多个产品安全漏洞风险通告:1个在野利用、17个紧急漏洞 奇安信 CERT 2024-12-11 01:25 ●  点击↑蓝字关注我们,获取更多安全风险通告 漏洞概述 漏洞名称 微软2024年12月补丁日多个产品安全漏洞 影响产品 Windows 通用日志文件系统、Windows 轻量级目录访问协议 (LDAP)、Windows 远程桌面服务等。 公开时间 2024-12-11 影响

继续阅读

零基础学习如何挖掘第一个SRC漏洞

零基础学习如何挖掘第一个SRC漏洞 听风安全 2024-12-11 01:01 众所周知,为了能够有效地应对黑客袭击,保障网络安全,国家大大加强了对网安方面人才建设的培养。网络安全相关岗位的薪酬非常高,相关证书的补贴也很多 ,因此学习网络安全、转行网络安全的人可谓是“蜂拥而至”。网络安全不缺人,但缺人才。 很多对网络安全感兴趣的朋友,总是在寻找适合的学习资源,今天就给大家分享一份非常详细的网络安全

继续阅读

Ivanti 警告最高严重程度的 CSA 身份验证绕过漏洞

Ivanti 警告最高严重程度的 CSA 身份验证绕过漏洞 会杀毒的单反狗 军哥网络安全读报 2024-12-11 01:00 导读 Ivanti 向客户发出警告,称其云服务设备 (CSA) 解决方案中存在一个新的最高严重性身份验证绕过漏洞。 该安全漏洞编号为 CVE-2024-11639,由 CrowdStrike 高级研究团队报告。 漏洞可使远程攻击者通过使用备用路径或通道绕过身份验证,在运行

继续阅读

好用的Nuclei GUI POC管理工具

好用的Nuclei GUI POC管理工具 Perlh 潇湘信安 2024-12-11 00:30 声明:该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,未经授权,严禁转载,如需转载,联系开白。 请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关。 现在只对常读和星标的公众号才展示大图推送,建议大家把 潇湘信安 “ 设为

继续阅读

.NET 一款内网渗透中清理日志服务的工具

.NET 一款内网渗透中清理日志服务的工具 原创 专攻.NET安全的 dotNet安全矩阵 2024-12-11 00:21 01 阅读须知 此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责。本文所提供的工具仅用于学习,禁

继续阅读

【失败复现】Zabbix SQL注入漏洞(CVE-2024-42327)

【失败复现】Zabbix SQL注入漏洞(CVE-2024-42327) 弥天安全实验室 弥天安全实验室 2024-12-10 16:01 网安引领时代,弥天点亮未来    0x00写在前面 本次测试仅供学习使用,如若非法他用,与平台和本文作者无关,需自行负责! 0x01漏洞介绍Zabbix是Zabbix公司的一套开源的监控系统。该系统支持网络监控、服务器监控、云监控和应用监控等。Zabbix 6

继续阅读

一款能够自动化过滤扫描结果的目录扫描工具|漏洞探测

一款能够自动化过滤扫描结果的目录扫描工具|漏洞探测 漏洞挖掘 渗透安全HackTwo 2024-12-10 16:00 0x01 工具介绍  平时使用过 dirsearch|dirmap 等一些目录扫描工具,针对如今的 WEB 多样化,对扫描结果的过滤总感觉与预期不符合。因此下定决心造个轮子,就这样有了 dirsx。当时是使用 python 写的,但是可移植性不是很好。所以使用 golang 进行

继续阅读