标签: 代码

【已复现】HTTP/2 协议拒绝服务漏洞(CVE-2023-44487)安全风险通告第二次更新

【已复现】HTTP/2 协议拒绝服务漏洞(CVE-2023-44487)安全风险通告第二次更新 原创 QAX CERT 奇安信 CERT 2023-10-13 16:45 ●  点击↑蓝字关注我们,获取更多安全风险通告 漏洞概述 漏洞名称 HTTP/2 协议拒绝服务漏洞 漏洞编号 QVD-2023-24046、CVE-2023-44487 公开时间 2023-10-10 影响对象数量级 千万级 奇

继续阅读

微软2023年10月补丁日重点漏洞安全预警

微软2023年10月补丁日重点漏洞安全预警 原创 安全技术研究院 山石网科安全技术研究院 2023-10-13 15:58 补丁概述 2023年10月10日,微软官方发布了10月安全更新,针对103个 Microsoft CVE 和2个 non-Microsoft CVE 进行修复。Microsoft CVE 中,包含12个严重漏洞(Critical)和91个重要漏洞(Important)。从漏洞

继续阅读

“快速重置”DDoS攻击利用HTTP/2漏洞

“快速重置”DDoS攻击利用HTTP/2漏洞 布加迪 嘶吼专业版 2023-10-13 14:57 谷歌、AWS和Cloudflare三家公司周二发布公告称,它们阻止了据称有史以来最大的DDoS攻击。 这次攻击是由一个新的DDoS漏洞(编号为CVE-2023-44487)引起的,涉及HTTP/2协议,用于互联网上传输文件的一套标准化规则。美国国家标准与技术研究所(NIST)官网上的漏洞页面介绍说到

继续阅读

CVE-2023-22515 Confluence 权限提升漏洞分析

CVE-2023-22515 Confluence 权限提升漏洞分析 SpringKill-ZZZ 黑伞安全 2023-10-13 09:36 漏洞描述 Confluence 是 Atlassian 公司开发的一款团队合作软件,主要用于团队成员共享知识、协作文档和集中存储资料。它广泛应用于各种组织中,不仅是技术团队,还有其他任何需要文档合作或知识共享的团队。 在8.0.0<Confluenc

继续阅读

emlog | CVE-2023-44973

emlog | CVE-2023-44973 WK安全 湘安无事 2023-10-13 00:00 免责声明 由于传播、利用WK安全所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负 责,WK安全及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除 并致歉。谢谢! | 0x01 漏洞介绍 Emlog 是一款基于 PHP 语言和 MySQL 数据库的开源

继续阅读

【漏洞复现】深信服SG上网优化管理系统catjs.php任意文件读取漏洞 附POC

【漏洞复现】深信服SG上网优化管理系统catjs.php任意文件读取漏洞 附POC YGnight night安全 2023-10-12 21:03 公众号新规 只对常读 和 星标的公众号才能展示大图推送, 建议大家把公众号“ n i g h t 安 全”设为 星 标 , 否 则 可 能 就 看 不 到 啦 ! 免责声明 night安全致力于分享技术学习和工具掌握。然而请注意不得将此用于任何未经授

继续阅读

【漏洞预警】Microsoft Exchange Server 远程代码执行漏洞(CVE-2023-36778)

【漏洞预警】Microsoft Exchange Server 远程代码执行漏洞(CVE-2023-36778) cexlife 飓风网络安全 2023-10-12 20:05 漏洞描述: Microsoft Exchange Server是微软公司的一套电子邮件服务组件,可以被用来构架应用于企业、学校的邮件系统或免费邮件系统,它还是一个协作平台。 可以在此基础上开发工作流,知识管理系统,Web系

继续阅读

【安全圈】惊现十级漏洞!海量APP处于危险当中,到底是谁的锅?

【安全圈】惊现十级漏洞!海量APP处于危险当中,到底是谁的锅? 安全圈 2023-10-12 19:01 关键词 漏洞 最近开源软件又爆出一个十级漏洞,该漏洞冲击范围巨大,涉及数百万不同的应用程序,其中也包括 iOS、Android 应用程序以及使用 Electron 构建的跨平台应用程序。 这个漏洞两周前就已经被苹果和谷歌发现,但苹果和谷歌在披露漏洞时缺乏关键信息,造成了“巨大的盲点”,导致全球

继续阅读

【安全圈】大更新!微软发布103个漏洞补丁,其中13个为严重漏洞

【安全圈】大更新!微软发布103个漏洞补丁,其中13个为严重漏洞 安全圈 2023-10-12 19:01 关键词 软件漏洞 近日,微软发布了2023年10月的补丁更新,解决了其软件中的103个漏洞。 在这103个漏洞中,有13个的评级为严重漏洞,90个被评为重要漏洞。自9月12日以来,谷歌已经解决了基于chrome的Edge浏览器的18个安全漏洞。 这些漏洞中,有两个漏洞已被积极利用,具体如下:

继续阅读

开源软件惊现十级漏洞!涉及数百万应用程序

开源软件惊现十级漏洞!涉及数百万应用程序 infoQ 安全客 2023-10-12 18:35 最近开源软件又爆出一个十级漏洞,该漏洞冲击范围巨大,涉及数百万不同的应用程序,其中也包括 iOS、Android 应用程序以及使用 Electron 构建的跨平台应用程序。 这个漏洞两周前就已经被苹果和谷歌发现,但苹果和谷歌在披露漏洞时缺乏关键信息,造成了“巨大的盲点”,导致全球范围内其他开发者提供的大

继续阅读

美国CISA:包括(CVE-2023-21608)在内的五个高危漏洞已被利用

美国CISA:包括(CVE-2023-21608)在内的五个高危漏洞已被利用 安全客 2023-10-12 18:35 美国网络安全和基础设施安全局 (CISA) 在其已知利用漏洞目录中添加了 5 个新漏洞 ,其中包括Adobe Acrobat Reader 中的一个高严重性漏洞 ( CVE-2023-21608 )(CVSS 评分:7.8)。 该漏洞属于释放后使用问题,利用该漏洞,攻击者可以当前

继续阅读

curl/libcurl 缓冲区溢出漏洞(CVE-2023-38545)

curl/libcurl 缓冲区溢出漏洞(CVE-2023-38545) 长亭安全 黑客白帽子 2023-10-12 18:17 感谢师傅 · 关注我们 由于,微信公众号推送机制改变,现在需要设置为星标才能收到推送消息。大家就动动发财小手设置一下呗!啾咪~~~ a 纯技术交流群(blacklove(无备注不通过, 进群)杜绝一切形式广告群哦!) 注:我所有插入商品链接原则; 首先价格最便宜的(谁的

继续阅读

虚惊一场?curl SOCKS5 堆溢出漏洞大可不必惊慌

虚惊一场?curl SOCKS5 堆溢出漏洞大可不必惊慌 原创 安全419 安全419 2023-10-12 18:08 10月4日,命令行工具curl和客户端URL传输库的主要作者Daniel Stenberg在其官方社交媒体平台中发布了一则安全公告称,即将在10月11日(本周三)发布curl的8.4.0版本,将在新版本中修复漏洞CVE-2023-38545和CVE-2023-38546。这一公

继续阅读

Adobe Acrobat Reader 高危漏洞加入CISA必修清单

Adobe Acrobat Reader 高危漏洞加入CISA必修清单 THN 代码卫士 2023-10-12 18:06 聚焦源代码安全,网罗国内外最新资讯!**** 编译:代码卫士 美国网络安全和基础设施安全局 (CISA) 将位于 Adboe Acrobat Reader 中的一个高危漏洞加入“已知利用漏洞”分类表,说明已出现活跃利用证据。 该漏洞的编号是CVE-2023-21608(CVS

继续阅读

【漏洞预警】libcue内存损坏漏洞威胁通告

【漏洞预警】libcue内存损坏漏洞威胁通告 安识科技 SecPulse安全脉搏 2023-10-12 17:39 1. 通告信息 近日,安识科技 A-Team团队监测到libcue 库中存在内存损坏漏洞(CVE-2023-43641),其CVSSv3评分为8.8,目前该漏洞的细节及PoC已公开。 对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以免遭受黑客攻击。 2. 

继续阅读

【已复现】Microsoft 流式处理代理权限提升漏洞(CVE-2023-36802)安全风险通告

【已复现】Microsoft 流式处理代理权限提升漏洞(CVE-2023-36802)安全风险通告 原创 QAX CERT 奇安信 CERT 2023-10-12 17:15 ●  点击↑蓝字关注我们,获取更多安全风险通告 漏洞概述 漏洞名称 Microsoft 流式处理代理权限提升漏洞 漏洞编号 QVD-2023-22085、CVE-2023-36802 公开时间 2023-09-12 影响对象

继续阅读

【已复现】curl SOCKS5 堆溢出漏洞(CVE-2023-38545)安全风险通告第二次更新

【已复现】curl SOCKS5 堆溢出漏洞(CVE-2023-38545)安全风险通告第二次更新 原创 QAX CERT 奇安信 CERT 2023-10-12 17:15 ●  点击↑蓝字关注我们,获取更多安全风险通告 漏洞概述 漏洞名称 curl SOCKS5 堆溢出漏洞 漏洞编号 QVD-2023-23751、CVE-2023-38545 公开时间 2023-10-10 影响对象数量级 亿

继续阅读

【高危安全通告】关于curl/libcurl的SOCKS5堆缓冲区溢出漏洞

【高危安全通告】关于curl/libcurl的SOCKS5堆缓冲区溢出漏洞 海青安全研究实验室 2023-10-12 16:57 ↑ 点击上方 关注我们 近日,安全狗应急响应中心监测到 curl/libcurl被披露出存在SOCKS5堆缓冲区溢出漏洞,可导致应用功能组件、RPM依赖及大多数集成了libcurl的操作系统受到影响。 漏洞描述 curl 是一个命令行工具和库,用于传输数据,特别是通过各

继续阅读

信息安全漏洞周报(2023年第40期)

信息安全漏洞周报(2023年第40期) CNNVD CNNVD安全动态 2023-10-12 16:10 点击蓝字 关注我们 根据国家信息安全漏洞库(CNNVD)统计,本周(2023年10月2日至2023年10月8日)安全漏洞情况如下: 公开漏洞情况 本周CNNVD采集安全漏洞467个。 接报漏洞情况 本周CNNVD接报漏洞2391个,其中信息技术产品漏洞(通用型漏洞)88个,网络信息系统漏洞(事

继续阅读

ShellTorch漏洞影响数万PyTorch模型服务器

ShellTorch漏洞影响数万PyTorch模型服务器 关键基础设施安全应急响应中心 2023-10-12 14:59 研究人员在TorchServe中发现多个高分漏洞,影响数万AI 服务器。 TorchServe是由Meta和 Amazon负责维护的开源的PyTorch 模型服务库,可大规模部署经过训练的 PyTorch,无需编写自定义代码,被学术界和产业界广泛应用于人工智能模型训练和开发,包

继续阅读

EasyCVR智能边缘网关未授权访问用户信息泄露漏洞

EasyCVR智能边缘网关未授权访问用户信息泄露漏洞 原创 安全透视镜 网络安全透视镜 2023-10-10 07:00 免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。 一、漏洞描述 EasyCVR智能边缘网关是TSINGSEE青犀视频旗下一

继续阅读

记一次某项目管理系统SQL注入1day分析

记一次某项目管理系统SQL注入1day分析 湘安无事 湘安无事 2023-10-10 00:00 声明: 该公众号大部分文章来自作者日常学习笔记,也有少部分文章是经过原作者授权和其他公众号白名单转载,未经授权,严禁转载,如需转载,联系开白。 请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关 。 在HW值守期间,监控设备上捕获到了几条比较眼熟的POC,对已经掌握

继续阅读

实战 | SRC邀请处逻辑越权到组织管理员漏洞

实战 | SRC邀请处逻辑越权到组织管理员漏洞 渗透安全团队 2023-10-09 23:53 前言 由于微信公众号推送机制改变了,快来 星标 不再迷路,谢谢大家! 1.在挖掘某src漏洞时候信息收集的时候收集到某小程序 该小程序的主要功能是帮助购买此服务的公司管理项目和销售员工的 这里我们准备两个测试账号(A和B) 2.我们登录进去该小程序,按照正常步骤流程注册个公司账户对该小程序进行试用,新建

继续阅读

【漏洞预警】Exim 远程代码执行漏洞CVE-2023-42116

【漏洞预警】Exim 远程代码执行漏洞CVE-2023-42116 cexlife 飓风网络安全 2023-10-09 23:07 漏洞详情:Exim SMTP 质询组件中存在栈溢出漏洞。该漏洞是在 Exim 处理 NTLM 质询请求时发现的。由于在将用户提供的数据复制到固定长度栈缓冲区之前缺乏对数据的长度的验证,导致攻击者可以利用此漏洞在服务帐户的上下文中执行代码。 补丁名称:邮件传输代理 Ex

继续阅读

​华测监测预警系统 2.2 存在任意文件读取漏洞 附POC

​华测监测预警系统 2.2 存在任意文件读取漏洞 附POC 原创 南风徐来 南风漏洞复现文库 2023-10-09 23:00 华测监测预警系统 2.2 存在任意文件读取漏洞 附POC 免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。 1. 华

继续阅读

物联网安全3.物联网10大安全漏洞

物联网安全3.物联网10大安全漏洞 W-haidragon 安全狗的自我修养 2023-10-09 18:35 物联网安全-物联网介绍及其架构 物联网安全-2.物联网攻击面 如果您还没有阅读我们的 IoT 安全博客系列的第 1 部分 和第 2 部分 ,我建议您先阅读它们,除非您已经熟悉基础知识并且只想阅读 IoT 十大漏洞。 说到十大漏洞,我们首先想到的是OWASP。为什么不呢,毕竟他们是定义 W

继续阅读

复盘|Balancer 漏洞分析

复盘|Balancer 漏洞分析 原创 慢雾安全团队 慢雾科技 2023-10-09 18:13 背景 8 月 22 号,Balancer 官方发布公告表示收到影响多个 V2 Boost 池的严重漏洞报告,只有 1.4% 的 TVL 受影响,多个池子已暂停,并通知用户尽快提取流动性 LP。 [1] [2] 8 月 27 号,慢雾 MistEye 系统发现疑似 Balancer 漏洞被利用的攻击交易

继续阅读