标签: 代码

新 Wi-Fi 漏洞导致 Android 和 Linux 设备近乎“裸奔”

新 Wi-Fi 漏洞导致 Android 和 Linux 设备近乎“裸奔” 小王斯基 FreeBuf 2024-02-24 09:30 左右滑动查看更多 网络安全研究人员发现,在安卓、Linux 和 ChromeOS 设备的开源 Wi-Fi 软件中存在两个身份验证绕过漏洞。据悉,安全漏洞可能诱使用户加入合法网络的恶意“克隆”,允许威胁攻击者在没有密码的情况下加入可信网络。 安全研究人员对 wpa_

继续阅读

ScreenConnect 漏洞(“SlashAndGrab”)被广泛利用于恶意软件传播

ScreenConnect 漏洞(“SlashAndGrab”)被广泛利用于恶意软件传播 军哥网络安全读报 2024-02-24 09:00 导读 影响 ConnectWise 的 ScreenConnect 远程桌面访问产品的严重漏洞已被广泛利用来传播勒索软件和其他类型的恶意软件。 ConnectWise 于 2 月 19 日通知客户,它已发布针对关键身份验证绕过缺陷和高严重性路径遍历问题的补丁

继续阅读

人工智能开发供应链披露的八个漏洞

人工智能开发供应链披露的八个漏洞 原创 何威风 祺印说信安 2024-02-24 00:01 人工智能网络安全初创公司Protect AI披露了用于开发内部人工智能和机器学习模型的开源供应链中发现的八个漏洞的详细信息。全部都有 CVE 编号,其中 1 个具有严重严重性,7 个具有高严重性。 这些漏洞通过 Protect AI 的二月份漏洞 报告 进行披露。他们是: – CVE-2023

继续阅读

【0day漏洞】Internet快捷方式文件安全特性绕过漏洞(CVE-2024-21412)安全风险通告

【0day漏洞】Internet快捷方式文件安全特性绕过漏洞(CVE-2024-21412)安全风险通告 原创 QAX CERT 奇安信 CERT 2024-02-24 00:00 ●  点击↑蓝字关注我们,获取更多安全风险通告 漏洞概述 漏洞名称 Internet快捷方式文件安全特性绕过漏洞 漏洞编号 QVD-2024-6259,CVE-2024-21412 公开时间 2024-02-14 影响

继续阅读

JAVA代码审计之XSS漏洞

JAVA代码审计之XSS漏洞 原创 goddemon goddemon的小屋 2024-02-23 22:56 Part1 漏洞案例demo: 没有java代码审计XSS漏洞拿赏金的案例。 所以将就看看demo吧  漏洞原理:关于XSS漏洞的漏洞原理核心其实没啥好说的,网上一查一大堆。 反射性XSS漏洞 <%@ page language="java" contentTy

继续阅读

WordPress的Bricks主题存在远程命令执行漏洞CVE-2024-25600 附POC软件

WordPress的Bricks主题存在远程命令执行漏洞CVE-2024-25600 附POC软件 南风徐来 南风漏洞复现文库 2024-02-23 22:52 免责声明: 请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。 该文章仅供学习用途使用。 1. WordPress简介

继续阅读

开发人员注意:速修复这个严重的 Fiber Go 漏洞!

开发人员注意:速修复这个严重的 Fiber Go 漏洞! DO SON 代码卫士 2024-02-23 18:24 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 使用 Fiber Go web 框架的开发人员应立即修复位于中间件 CORS 中的一个严重漏洞CVE-2024-25124(CVSS评分9.4)。该漏洞是因为在同步启用凭据时允许CORS 配置中出现通配符Origin (“*”)

继续阅读

苹果 Shortcuts 零点击漏洞可导致数据被盗

苹果 Shortcuts 零点击漏洞可导致数据被盗 Nathan Eddy 代码卫士 2024-02-23 18:24 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 苹果 Shortcuts 中存在一个危险漏洞 (CVE-2024-23204),可导致攻击者在无需获得权限的情况下访问设备的敏感数据。 苹果的 Shortcuts 应用为 macOS 和 iOS 而设置,旨在将任务自动化。对于

继续阅读

【成功复现】WordPress Bricks Builder远程命令执行漏洞(CVE-2024-25600)

【成功复现】WordPress Bricks Builder远程命令执行漏洞(CVE-2024-25600) 原创 弥天安全实验室 弥天安全实验室 2024-02-23 18:23 网安引领时代,弥天点亮未来    0x00写在前面 本次测试仅供学习使用,如若非法他用,与平台和本文作者无关,需自行负责! 0x01漏洞介绍WordPress和WordPress plugin都是WordPress基金

继续阅读

Spring Boot系列漏洞(一)

Spring Boot系列漏洞(一) 威零安全团队 2024-02-23 18:00 ****## 现在只对常读和星标的公众号才展示大图推送,建议大家能把威零安全实验室“设为星标”,否则可能就看不到了啦! 免责声明 本文章仅用于信息安全防御技术分享,因用于其他用途而产生不良后果,作者不承担任何法律责任,请严格遵循中华人民共和国相关法律法规,禁止做一切违法犯罪行为。 由于传播、利用本公众号所发布的而

继续阅读

「深蓝洞察」2023 年度最名不副实的高危漏洞

「深蓝洞察」2023 年度最名不副实的高危漏洞 原创 深蓝洞察 DARKNAVY 2024-02-23 17:41 去年此时,我们发布了「 深蓝洞察 」2022 年度最名不副实的“高危”漏洞 ,记录了漏洞版狼来了的案例。 历史的车轮滚滚向前,但总有后人重蹈覆辙。 是的,在 2023 年,狼又来了。 以下为本期深蓝洞察年度安全报告的 第四篇 。 04 2023 年 10 月 4 日,curl 的作者

继续阅读

YouDianCMS友点系统漏洞合集

YouDianCMS友点系统漏洞合集 原创 小白菜安全 小白菜安全 2024-02-23 17:30 免责声明 该公众号主要是分享互联网上公开的一些漏洞poc和工具, 利用本公众号所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,本公众号及作者不为此承担任何责任,一旦造成后果请自行承担!如果本公众号分享导致的侵权行为请告知,我们会立即删除并道歉。 漏洞影响范围 漏洞复现 1.i

继续阅读

Outlook高危远程代码执行漏洞,启明星辰提供解决方案

Outlook高危远程代码执行漏洞,启明星辰提供解决方案 启明星辰集团 2024-02-23 17:01 Microsoft Office Outlook是微软开发的办公软件套装中的一个组件,主要功能是收发电子邮件,同时具有管理联系人信息、安排日程、分配任务等功能。 漏洞详情 近日, 启明星辰金睛安全研究团队 监测到微软二月份安全补丁中一个CVSS评分为9.8的漏洞 (Microsoft Outl

继续阅读

WiFi漏洞导致安卓和Linux设备易受攻击

WiFi漏洞导致安卓和Linux设备易受攻击 THN 代码卫士 2024-02-22 18:39 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 网络安全研究员在用于安卓、Linux 和 ChromeOS 设备中的开源 WiFi 软件中发现了两个认证绕过漏洞,可诱骗用户加入恶意版本的合法网络或在无需密码的情况下加入可信网络。 这两个漏洞是CVE-2024-52160和CVE-2023-521

继续阅读

「深蓝洞察」2023 年度最多面的漏洞

「深蓝洞察」2023 年度最多面的漏洞 原创 深蓝洞察 DARKNAVY 2024-02-22 16:21 Fugu 15 的发布,让 iPhone 的安全研究人员觉得,iOS 始终都不是不可攻破的。 然而,随着 Linus Henze 被 Apple 招安,iOS 16 再无越狱的动静。 与 iOS 15 不同的是,在 iOS 16 的发行周期内,甚至连已知可利用的内核漏洞都寥寥无几。 这不禁令

继续阅读

极有可能被黑客利用,Outlook远程代码执行漏洞

极有可能被黑客利用,Outlook远程代码执行漏洞 原创 微步情报局 微步在线研究响应中心 2024-02-22 11:48 01 漏洞概况**** Microsoft Outlook是微软办公软件套装的组件之一,用于收发电子邮件、日历、任务管理、联系人等功能。微步漏洞团队于近日检测到微软发布了二月份补丁,披露数个安全漏洞,其中包括Outlook远程代码执行漏洞(CVE-2024-21413)。该

继续阅读

.NET 文件上传漏洞在不同框架下的差异

.NET 文件上传漏洞在不同框架下的差异 专攻.NET安全的 dotNet安全矩阵 2024-02-22 08:53 02 欢迎加入我们的知识库 为了更好地应对基于.NET技术栈的风险识别和未知威胁,dotNet安全矩阵星球从创建以来一直聚焦于.NET领域的安全攻防技术,定位于高质量安全攻防星球社区,也得到了许多师傅们的支持和信任,通过星球深度连接入圈的师傅们,一起推动.NET安全高质量的向前发展

继续阅读

pgjdbc 存在SQL注入漏洞( CVE-2024-1597)

pgjdbc 存在SQL注入漏洞( CVE-2024-1597) 原创 信安路漫漫 信安路漫漫 2024-02-22 07:00 漏洞简介pgjdbc 是PostgreSQL的JDBC驱动程序。pgjdbc 受影响版本中配置为使用简单查询模式(preferQueryMode=SIMPLE,非默认情况)时存在SQL注入。当SQL占位符前存在负号(-)时,用户传入的参数值中负号会被错误解释为行注释,攻

继续阅读

【漏洞预警】Jira Assets Discovery 组件存在注入漏洞CVE-2024-21682

【漏洞预警】Jira Assets Discovery 组件存在注入漏洞CVE-2024-21682 cexlife 飓风网络安全 2024-02-21 22:24 漏洞描述: AssetsDiscovery组件是一个网络扫描工具,可与JiraService Management Cloud、Data Center或Server配合使用,检测连接到本地网络的硬件和软件,并提取每个资产的详细信息。A

继续阅读

PyPI供应链攻击之模块替换(含原理和复现)

PyPI供应链攻击之模块替换(含原理和复现) 原创 网络保安29 红蓝攻防研究实验室 2024-02-21 19:11 0x01 攻击发现 最近看到我司某实验室的一篇文章(https://tianwen.qianxin.com/blog/2024/02/05/pypi-trojan),在2024年2月,发现有攻击者开始利用Python包名和模块名不一致的特性,在Python包中添加常见的模块,如r

继续阅读

【安全圈】系统漏洞致储值套餐券免费领取,华莱士已报案!

【安全圈】系统漏洞致储值套餐券免费领取,华莱士已报案! 安全圈 2024-02-21 19:00 关键词 程序漏洞 2月19日,#华莱士 出餐#话题登上微博热搜。据称,原本属于储值用户专享的免费套餐券,疑似出现故障,被免费发放给了广大非储值用户,引发大量网友抢券,且网络平台陆续有人倒卖华莱士套餐券。 一位经历过此事的网友告诉极目新闻记者,19日,他在华莱士微信小程序上领取了套餐券,此券可免费在官方

继续阅读

Experian最新报告发布:70%的企业遭遇网络欺诈的频次有所增长

Experian最新报告发布:70%的企业遭遇网络欺诈的频次有所增长 小薯条 FreeBuf 2024-02-21 18:58 根据 Experian 的报告显示,有70% 的企业表示近年来因网络欺诈造成的损失有所增加。同时,也有超过一半的消费者认为自己相比去年遇到网络欺诈事件的次数有所增长。 为了在 2024 年有效降低网络欺诈事件的发生频率,企业需要部署更先进的欺诈保护解决方案,并利用数据和技

继续阅读