OwnCloud graphapi CVE-2023-49103 漏洞POC暴露
OwnCloud graphapi CVE-2023-49103 漏洞POC暴露 Enginge Enginge 2023-11-28 18:16 “ 误解是人生的常态,理解反而是稀缺的例外。 ” 影响版本: graphapi 0.2.0 – 0.3.0 ownCloud graphapi CVE-2023-49103泄露PHP环境的配置详细信息(phpinfo)。 此信息包括Web服务器的所
继续阅读OwnCloud graphapi CVE-2023-49103 漏洞POC暴露 Enginge Enginge 2023-11-28 18:16 “ 误解是人生的常态,理解反而是稀缺的例外。 ” 影响版本: graphapi 0.2.0 – 0.3.0 ownCloud graphapi CVE-2023-49103泄露PHP环境的配置详细信息(phpinfo)。 此信息包括Web服务器的所
继续阅读【漏洞预警】SourceCodester免费开源库存管理系统SQL注入漏洞 原创 ZJyang 蚁剑安全实验室 2023-11-28 17:03 免责声明:该文章仅用于技术讨论与学习。请勿利用文章所提供的相关技术从事非法测试,若利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果均与文章作者及本账号无关。 漏洞名称 SourceCodeste
继续阅读上周关注度较高的产品安全漏洞(20231120-20231126) 国家互联网应急中心CNCERT 2023-11-28 17:02 一、境外厂商产品漏洞 1、Adobe Audition越界读取漏洞(CNVD-2023-88380) Adobe Audition是美国奥多比(Adobe)公司的一套多音轨编辑工具。该产品主要使用包含多音轨、波形和光谱显示的完善工具集对音频内容进行混音、编辑和创建等
继续阅读安全情报,X友 U8cloud task.TaskTreeQuery SQL注入漏洞!! 原创 Ax 极星信安 2023-11-28 16:32 声明:该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,禁止私自转载,如需转载,请联系作者!!!! 请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关!!!!! 漏洞介绍 x友
继续阅读安全情报,X友NC存在任意文件上传漏洞!! 原创 Ax 极星信安 2023-11-28 16:32 声明:该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,禁止私自转载,如需转载,请联系作者!!!! 请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关!!!!! 漏洞介绍 X友NC Cloud大型企业数字化平台,深度应用新一
继续阅读二进制漏洞分析-12.华为TrustZone TEE_SERVICE_MULTIDRM漏洞(下) 原创 haidragon 安全狗的自我修养 2023-11-28 07:08 二进制漏洞分析-1.华为Security Hypervisor漏洞 二进制漏洞分析-2.揭示华为安全管理程序(上) 二进制漏洞分析-3.揭示华为安全管理程序(下) 二进制漏洞分析-4.华为安全监控漏洞(SMC SE 工厂检查
继续阅读华为Auth-HTTP服务器任意文件读取漏洞 安全透视镜 网络安全透视镜 2023-11-28 07:01 一、漏洞描述 华为Auth-Http Server 1.0存在任意文件读取,攻击者可通过该漏洞读取任意文件。 二、网络空间搜索引擎搜索 fofa查询 server="Huawei Auth-Http Server 1.0" 三、漏洞复现 读取passwd文件 POC GE
继续阅读Apache Jackrabbit RMI 远程代码执行漏洞分析(CVE-2023-37895) 船山信安 2023-11-28 00:02 简介 Apache Jackrabbit™ 内容存储库是完全符合 Java 技术 API 内容存储库(JCR,在 JSR 170 和 JSR 283 中指定)的实现。内容存储库是一个分层内容存储库,支持结构化和非结构化内容、全文搜索、版本管理、事务、观察等。
继续阅读第81篇:JSONP劫持漏洞获取敏感信息原理、复现与坑点总结 迪哥讲事 2023-11-27 23:00 Part1 前言 大家好,我是ABC_123 。今天我们研究一下JSONP劫持漏洞,早些年这个漏洞主要被攻击者用来窃取个人信息,如姓名、身份证号、家庭住址等,现在更多的用于蜜罐之中,间接溯源红队攻击者的个人身份 。好多朋友至今对这个漏洞理解不深刻,能发现能利用,但是就是不明白原理,有时候别人能
继续阅读Web实战 | 一次空白页面的“妙手回春”嘎嘎出严重漏洞 渗透安全团队 2023-11-27 22:53 前言 某次企业SRC的一次实战。其中通过信息收集发现了一个站点,这里为内部系统,访问的时候居然直接一片空白,是空白页面。难道空白页面就没有漏洞吗?我就偏偏不信这个邪,上手就是干! 过程 https://x,x.com/打开页面啥也没有,一片空白: 其中这里按下键盘中的F12,通过审计js后,发
继续阅读漏洞分析 | 经典的Shiro反序列化 渗透安全团队 2023-11-27 22:53 0x01、前言 相信大家总是面试会问到java反序列化,或者会问到标志性的漏洞,比如shiro反序列化,或者weblogic反序列化漏洞。 那我就这篇文章为大家讲解一下,不懂的哥哥直接背一下,理解一下就好了。 至于为什么要选择shiro反序列化呢,不讲weblogic呢? 因为我上次有幸参与金鸡电影节的临时安全
继续阅读【漏洞预警】ownCloud graphapi信息泄露漏洞(CVE-2023-49103) cexlife 飓风网络安全 2023-11-27 22:26 漏洞概述: ownCloud 是一种广泛使用的用于文件共享和内容协作的开源软件,它支持在线文档编辑以及日历和联系人同步等扩展,用户可以通过网络浏览器或各种客户端应用程序访问数据和文档。监测到ownCloudgraphapi中修复了一个敏感信息泄
继续阅读易宝OA系统ExecuteSqlForSingle接口存在SQL注入漏洞 附POC 原创 南风徐来 南风漏洞复现文库 2023-11-27 22:16 免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。 1. 易宝OA系统简介 微信公众号搜索:南
继续阅读开源软件又出大事件,ownCloud 曝出三个严重漏洞 小薯条 FreeBuf 2023-11-27 19:03 开源文件共享软件 ownCloud 近日警告称存在三个严重安全漏洞,其中一个漏洞可能会暴漏管理员密码和邮件服务器凭证。 ownCloud 是一款开源文件同步和共享解决方案,个人和组织均可通过这个自托管平台管理和共享文件。 其用户包括企业、教育机构、政府机构和注重隐私的个人,他们希望数据
继续阅读解析RCE:原理、利用条件与受限环境下的探索 投稿 安全客 2023-11-27 18:58 简 单来说RCE 便是目标程序被远程执行了未经授权的指令 var name = requset.get("name") `var cmd = "echo ‘Hello " + name + "’" RUN_CMD(cmd)`外部输⼊,进⾏简单的拼
继续阅读【已复现】Windows Cloud Files Mini Filter Driver权限提升漏洞安全风险通告 原创 QAX CERT 奇安信 CERT 2023-11-27 18:46 ● 点击↑蓝字关注我们,获取更多安全风险通告 漏洞概述 漏洞名称 Windows Cloud Files Mini Filter Driver权限提升漏洞 漏洞编号 QVD-2023-35031,CVE-202
继续阅读警惕!ownCloud 文件共享程序中曝出三个严重漏洞 信息安全大事件 2023-11-27 18:23 开源文件共享软件 ownCloud 近日警告称存在三个严重安全漏洞,其中一个漏洞可能会暴漏管理员密码和邮件服务器凭证。 ownCloud 是一款开源文件同步和共享解决方案,个人和组织均可通过这个自托管平台管理和共享文件。 其用户包括企业、教育机构、政府机构和注重隐私的个人,他们希望数据自主可控
继续阅读ownCloud披露三个严重安全漏洞,可能暴露管理员密码和邮件服务器凭据 看雪学苑 看雪学苑 2023-11-27 17:59 近日,知名开源文件共享软件ownCloud披露了三个严重安全漏洞,这些漏洞可能会暴露管理员密码和邮件服务器凭据。 据了解,ownCloud建立于2010年,最初是一个托管和同步文件的开源项目,用于在不同设备或地点轻松便捷地共享和处理文件。其免费好用的特性,使其很快发展为最
继续阅读雷神众测漏洞周报2023.11.20-2023.11.26 原创 雷神众测 雷神众测 2023-11-27 15:21 摘要 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任
继续阅读基于 Mirai 的僵尸网络利用路由器和 NVR 中的零日漏洞进行大规模 DDoS 攻击 网络安全应急技术国家工程中心 2023-11-27 14:53 一个活跃的恶意软件活动正在利用两个具有远程代码执行 (RCE) 功能的零日漏洞,将路由器和录像机连接到基于 Mirai 的分布式拒绝服务 (DDoS) 僵尸网络中。 Akamai在本周发布的一份公告中说:有效载荷以路由器和网络录像机(NVR)设备
继续阅读【漏洞复现】通达OA SQL注入漏洞(CVE-2023-5783) 紫色皓月 皓月的笔记本 2023-11-26 23:00 声明:请勿将文章内的相关技术用于非法目的,如有相关非法行为与文章作者和本公众号无关。请遵守《中华人民共和国网络安全法》。 0X01 简介 通达OA(Office Anywhere网络智能办公系统)是由北京通达信科科技有限公司自主研发的协同办公自动化软件,是与中国企业管理实践
继续阅读【漏洞复现】通达OA SQL注入漏洞(CVE-2023-6052) 紫色皓月 皓月的笔记本 2023-11-26 23:00 声明:请勿将文章内的相关技术用于非法目的,如有相关非法行为与文章作者和本公众号无关。请遵守《中华人民共和国网络安全法》。 0X01 简介 通达OA(Office Anywhere网络智能办公系统)是由北京通达信科科技有限公司自主研发的协同办公自动化软件,是与中国企业管理实践
继续阅读【漏洞复现】通达OA SQL注入漏洞(CVE-2023-6053) 紫色皓月 皓月的笔记本 2023-11-26 23:00 声明:请勿将文章内的相关技术用于非法目的,如有相关非法行为与文章作者和本公众号无关。请遵守《中华人民共和国网络安全法》。 0X01 简介 通达OA(Office Anywhere网络智能办公系统)是由北京通达信科科技有限公司自主研发的协同办公自动化软件,是与中国企业管理实践
继续阅读【漏洞复现】通达OA SQL注入漏洞(CVE-2023-6054) 紫色皓月 皓月的笔记本 2023-11-26 23:00 声明:请勿将文章内的相关技术用于非法目的,如有相关非法行为与文章作者和本公众号无关。请遵守《中华人民共和国网络安全法》。 0X01 简介 通达OA(Office Anywhere网络智能办公系统)是由北京通达信科科技有限公司自主研发的协同办公自动化软件,是与中国企业管理实践
继续阅读安全情报,DPTech VPN存在任意文件读取漏洞!! 原创 Ax 极星信安 2023-11-26 22:03 声明:该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,禁止私自转载,如需转载,请联系作者!!!! 请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关!!!!! 漏洞介绍 DPtech 是在网络、安全及应用交付领
继续阅读安全情报,万户ezOFFICE协同管理平台SendFileCheckTemplateEdit-SQL注入漏洞!! 原创 Ax 极星信安 2023-11-26 22:03 声明:该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,禁止私自转载,如需转载,请联系作者!!!! 请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关!!
继续阅读工具 | 无回显变可回显rce F12sec 2023-11-26 20:39 申明:本次测试只作为学习用处,请勿未授权进行渗透测试,切勿用于其它用途! 1.漏洞背景 在网络安全领域,远程代码执行(RCE)漏洞始终是一个引人关注的话题。这类漏洞允许攻击者在目标系统上执行任意代码,往往会带来严重的安全后果。其中,无回显RCE是特别难以诊断和利用的一种情况,因为攻击者无法直接看到他们执行命令的结果。
继续阅读漏洞推送|金蝶云星空任意文件上传漏洞 alicy 信安百科 2023-11-26 17:17 0x00 前言 金蝶云星空是一款云端企业资源管理(ERP)软件,为企业提供财务管理、供应链管理以及业务流程管理等一体化解决方案。 0x01 漏洞描述 ScpSupRegHandler接口存在任意文件上传漏洞。攻击者可在无需登录的情况下利用此漏洞上传任意文件,最终可能导致远程执行恶意命令,控制服务器。 0x
继续阅读CVE-2023-40054|SolarWinds Network Configuration Manager 远程代码执行漏洞 alicy 信安百科 2023-11-26 17:17 0x00 前言 SolarWinds Network Configuration Manager是一款相当全面的网络设备配置变更与合规性管理系统,借助NCM,用户可以使用网络扫描和发现功能获取所有网络设备中的最新信
继续阅读CVE-2023-43177|CrushFTP 远程代码执行漏洞 alicy 信安百科 2023-11-26 17:17 0x00 前言 CrushFTP是一款支持FTP,FTPS,SFTP,HTTP,HTTPS,WebDAV,WebDAV SSL等协议的跨平台FTP服务器软件。 同时提供一个WEB接口让用户可以使用浏览器来管理他们的文件。 0x01 漏洞描述 利用 AS2 标头解析逻辑来控制用户
继续阅读