标签: 信息泄露

金华迪加 现场大屏互动系统 ajax_act_set_bgmusic.php SQL注入漏洞

金华迪加 现场大屏互动系统 ajax_act_set_bgmusic.php SQL注入漏洞 Superhero Nday Poc 2025-05-30 03:37 内容仅用于学习交流自查使用,由于传播、利用本公众号所提供的 POC 信息及 POC对应脚本 而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号Nday Poc及作者不为此承担任何责任,一旦造成后果请自行承担! 01 漏洞

继续阅读

用友NC expertschedule SQL注入漏洞

用友NC expertschedule SQL注入漏洞 Superhero Nday Poc 2025-05-30 02:38 内容仅用于学习交流自查使用,由于传播、利用本公众号所提供的 POC 信息及 POC对应脚本 而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号Nday Poc及作者不为此承担任何责任,一旦造成后果请自行承担! 01 漏洞概述 用友NC expertsched

继续阅读

Ivanti漏洞被利用进行链式攻击,英国NHS医疗数据面临风险

Ivanti漏洞被利用进行链式攻击,英国NHS医疗数据面临风险 汇能云安全 2025-05-30 01:00 5月30日,星期五,您好!中科汇能与您分享信息安全快讯: 01 威胁行为者冒充知名电子签名平台发起钓鱼攻击,窃取企业数据 网络犯罪分子正越来越多地利用电子签名平台DocuSign发起复杂的钓鱼活动,旨在窃取企业凭证和敏感数据。DocuSign拥有全球1.6亿客户,包括95%的财富500强企

继续阅读

漏洞预警 | 银达汇智智慧综合管理平台SQL注入漏洞

漏洞预警 | 银达汇智智慧综合管理平台SQL注入漏洞 浅安 浅安安全 2025-05-30 00:00 0x00 漏洞编号 – # 暂无 0x01 危险等级 – 高危 0x02 漏洞概述 银达汇智智慧综合管理平台是福建银达汇智信息科技股份有限公司推出的,融合先进信息技术,面向多行业打造的综合性管理系统,能整合门禁、考勤、消费、停车场等多场景应用,以 “一卡、一库、一网”实现

继续阅读

漏洞预警 | 万户ezOFFICE SQL注入漏洞

漏洞预警 | 万户ezOFFICE SQL注入漏洞 浅安 浅安安全 2025-05-30 00:00 0x00 漏洞编号 – # 暂无 0x01 危险等级 – 高危 0x02 漏洞概述 万户ezOFFICE协同管理平台是一个综合信息基础应用平台分为企业版和政务版。解决方案由五大应用、两个支撑平台组成,分别为知识管理、工作流程、沟通交流、辅助办公、集成解决方案及应用支撑平台、

继续阅读

小程序渗透记录:通过细节挖掘漏洞的艺术

小程序渗透记录:通过细节挖掘漏洞的艺术 船山信安 2025-05-29 16:00 来自团队核心成员SRC大佬:月 的原创 近期挖掘的几个有意思的支付漏洞逻辑漏洞,记录一下。希望能对师傅们有一点点的思路帮助,欢迎指正及交流学习! 低价享受高价 锁定一个购票小程序.购买出行船票或车票时都区分为 二等座 一等座 包括舱位、上下卧铺价格也不同上,包括成人价格 儿童老年人优惠等,站点特征明显,厚码叠甲 选

继续阅读

【安全圈】WordPress TI WooCommerce Wishlist 插件漏洞使 100,000+ 网站遭受网络攻击

【安全圈】WordPress TI WooCommerce Wishlist 插件漏洞使 100,000+ 网站遭受网络攻击 安全圈 2025-05-29 11:00 关键词 安全漏洞 流行的 TI WooCommerce Wishlist 插件中的一个严重安全漏洞已使超过 100,000 个 WordPress 网站面临潜在的网络攻击,安全研究人员警告即将面临利用风险。 该漏洞被指定为 CVE-

继续阅读

【安全圈】微软OneDrive文件选择器漏洞曝光:网站可窃取用户全部云存储数据

【安全圈】微软OneDrive文件选择器漏洞曝光:网站可窃取用户全部云存储数据 安全圈 2025-05-29 11:00 关键词 安全漏洞 2025年5月28日,安全研究机构Oasis Security披露微软OneDrive文件选择器(File Picker)存在重大安全漏洞,数百万用户面临云存储数据遭窃风险。该漏洞允许第三方网站绕过”单文件分享”限制,直接获取用户整个O

继续阅读

入侵我的车,甚至你的车——大众汽车应用程序存在安全漏洞

入侵我的车,甚至你的车——大众汽车应用程序存在安全漏洞 LoopSec Ots安全 2025-05-29 10:29 作者是一位安全研究人员,于是他使用了Burp Suite(一种常用的网络安全测试工具)来分析应用的网络请求。他通过设置iPhone的Wi-Fi代理并安装Burp的CA证书,成功拦截了应用发送的所有请求。 暴力破解OTP 作者发现了一个登录端点(endpoint),这个端点负责验证四

继续阅读

恶意软件藏身AI模型,专门针对阿里巴巴AI实验室用户;OneDrive文件选择器漏洞让应用获取用户云存储完整访问权限 | 牛览

恶意软件藏身AI模型,专门针对阿里巴巴AI实验室用户;OneDrive文件选择器漏洞让应用获取用户云存储完整访问权限 | 牛览 安全牛 2025-05-29 10:26 新闻速览 •工信部等三部门印发《电子信息制造业数字化转型实施方案》 •恶意软件藏身AI模型,专门针对阿里巴巴AI实验室用户 •数据经纪巨头LexisNexis遭遇数据泄露,超36.4万用户敏感信息泄露 •威胁行为者冒充知名电子签名

继续阅读

不同视角学习Java代码审计之文件读取漏洞

不同视角学习Java代码审计之文件读取漏洞 闪石星曜CyberSecurity 2025-05-29 08:58 声明:文章涉及网络安全技术仅作为学习,从事非法活动与作者无关! 本篇为代码审计系列任意文件读取基础理论篇第三篇,看完本篇你将掌握关于文件读取漏洞的代码视角原理剖析、基础挖掘漏洞核心能力,看完如有技术错误欢迎评论区指正。 – 漏洞原理 业务视角DEMO代码 漏洞校验DEMO代

继续阅读

如何通过一个SSRF漏洞挖出百万用户数据

如何通过一个SSRF漏洞挖出百万用户数据 原创 漏洞集萃 漏洞集萃 2025-05-29 07:39 今天给大家分享一个我最近在HackerOne上一个拥有超过8000万活跃用户的公开项目中挖到的“大宝贝”。 这个故事有点曲折,充满了探索和惊喜,我把它分成了几个阶段,希望能带你沉浸式体验一把挖洞的乐趣。 第一幕:一个动态端点的“意外”馈赠 故事的开始,源于我对目标应用社交媒体分享模板功能的Java

继续阅读

微软OneDrive严重安全漏洞:OAuth权限滥用,数据泄露风险高

微软OneDrive严重安全漏洞:OAuth权限滥用,数据泄露风险高 知机安全 知机安全 2025-05-29 06:15 1. 微软OneDrive文件选择器安全漏洞:潜在数据泄露风险 微软OneDrive的文件选择器存在安全漏洞,黑客可能借此获取用户整个云端存储内容,而非仅上传的文件,该漏洞源于OAuth权限过宽和误导性的用户许可。Oasis Research Team已对此报告,并警告这可能

继续阅读

SSRF漏洞详细讲解:攻击者是怎么“骗”服务器发起请求的

SSRF漏洞详细讲解:攻击者是怎么“骗”服务器发起请求的 AegisGuard AegisGuard 2025-05-29 05:58 免责声明 合法使用原则:文中提及的技术、工具或案例,仅用于授权范围内的安全测试、防御研究或合规技术分享,未经授权的网络攻击、数据窃取等行为均属违法,需承担法律责任。 风险自担与责任豁免:文章内容基于公开信息整理,不保证技术的准确性、完整性或适用性。读者需自行评估技

继续阅读

CVE-2024-6235 PoC NetScaler 控制台漏洞可导致管理员访问

CVE-2024-6235 PoC NetScaler 控制台漏洞可导致管理员访问 TtTeam 2025-05-29 02:22 Citrix NetScaler 控制台中的一个高危漏洞 CVE-2024-6235,发现该漏洞可导致严重的未经身份验证的会话劫持,攻击者可利用内部 API 创建管理员账户。虽然该漏洞被归类为“信息泄露”,但其实际影响远比此漏洞严重,CVSSv4 评分高达 9.4。

继续阅读

北京警方通报:境外黑客组织利用ComfyUI漏洞对我实施攻击 | GitHub MCP服务器漏洞使攻击者可访问私有代码库

北京警方通报:境外黑客组织利用ComfyUI漏洞对我实施攻击 | GitHub MCP服务器漏洞使攻击者可访问私有代码库 e安在线 e安在线 2025-05-29 01:15 北京警方通报:境外黑客组织利用ComfyUI漏洞对我实施攻击 目前已有境外黑客组织利用ComfyUI漏洞对我网络资产实施网络攻击,伺机窃取重要敏感数据。 ComfyUI是一款AI绘图工具,专为图像生成任务设计,通过将深度学习

继续阅读

​​CVE-2025-24813 Apache Tomcat RCE 漏洞深度解析与 PoC

​​CVE-2025-24813 Apache Tomcat RCE 漏洞深度解析与 PoC 云梦DC 云梦安全 2025-05-29 01:00 一、漏洞核心原理 CVE-2025-24813 是 Apache Tomcat 中因 路径等效性缺陷 和 反序列化漏洞 结合导致的远程代码执行(RCE)漏洞。其核心机制如下: 路径处理缺陷:Tomcat 在处理部分 PUT 请求时,会将 URL 路径中

继续阅读

英飞达影像存档与通讯PACS系统 WebUserLogin.asmx 信息泄露漏洞

英飞达影像存档与通讯PACS系统 WebUserLogin.asmx 信息泄露漏洞 HK安全小屋 2025-05-28 12:27 免责声明 请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。 漏洞描述: 英飞达医学影像存档与通信系统 WebUserLog

继续阅读

【安全圈】全球互联网因BGP协议漏洞出现大规模路由震荡

【安全圈】全球互联网因BGP协议漏洞出现大规模路由震荡 安全圈 2025-05-28 11:01 关键词 BGP协议 2025年5月20日UTC时间7时,一条异常的BGP路由通告在互联网骨干网中传播,触发多个主流BGP实现方案的意外行为,导致全球范围内持续数十分钟的路由不稳定事件。 该事件的起因是某些自治系统(AS)在网络中传播了携带错误BGP Prefix-SID属性的路由更新。该属性通常仅用于

继续阅读

AI工具ComfyUI惊现多个高危漏洞,已有境外组织发起网络攻击

AI工具ComfyUI惊现多个高危漏洞,已有境外组织发起网络攻击 点击关注→ 智探AI应用 2025-05-28 10:46 该工具被发现存在任意文件读取、远程代码执行等多个历史高危漏洞,攻击者可利用漏洞窃取系统数据,目前已有境外组织针对该漏洞发起网络攻击,伺机窃取重要敏感数据。 来源|智探AI应用 以下为全文 5月27日,国家网络安全通报中心发布安全预警,称AI绘图工具ComfyUI存在多个高危

继续阅读

阿迪达斯数据泄露,第三方服务商漏洞致客户信息外泄

阿迪达斯数据泄露,第三方服务商漏洞致客户信息外泄 FreeBuf FreeBuf 2025-05-28 10:07 德国运动品牌巨头阿迪达斯已确认发生重大数据泄露事件,攻击者通过入侵第三方客户服务提供商获取了客户联系信息。2025年5月23日的泄露事件导致曾与该公司客服中心互动过的消费者联系方式外泄,但密码、信用卡数据等支付相关信息未受影响。 该事件凸显了大型零售商面临的日益严峻的网络安全挑战。根

继续阅读

NASA开源软件被曝存在多个安全漏洞;提示注入威胁:GitHub MCP服务器漏洞允许攻击者访问私有代码库 | 牛览

NASA开源软件被曝存在多个安全漏洞;提示注入威胁:GitHub MCP服务器漏洞允许攻击者访问私有代码库 | 牛览 安全牛 2025-05-28 09:43 新闻速览 •《喜马拉雅》《好大夫在线》等63款APP因违法违规收集使用个人信息被通报 •美国政府启动NIST国家漏洞数据库审计,解决积压问题 •伊朗黑客认罪参与RobbinHood勒索软件攻击,面临30年刑期 •GitHub成为欧洲恶意软件

继续阅读

已公开漏洞的认知“真相”

已公开漏洞的认知“真相” 摄星 数世咨询 2025-05-28 08:00 当我们过于追逐未公开漏洞与0day漏洞时,却往往忽视了更危险的威胁——那些已被公开却未被认知的漏洞。实际上存在的是,已公开你所知道的,已公开你所不知道的。这种认知上的选择性的安全盲区,本质上成为数字时代的”装聋作哑”。 01 已公开编号漏洞的重叠度和差异 当前,各国网络安全政策和战略,都强调了漏洞信

继续阅读

SAST国标分析︱灵脉AI深度兼容GB/T 34943/34944-2017源代码漏洞测试规范

SAST国标分析︱灵脉AI深度兼容GB/T 34943/34944-2017源代码漏洞测试规范 数说安全 2025-05-28 06:30 随着信息技术的飞速发展,软件系统的规模和复杂度不断增加。在C/C++和Java语言编写的软件中,代码量庞大且结构复杂,这使得隐藏在源代码中的漏洞数量也随之增多。这些漏洞可能被攻击者利用,从而对软件系统的安全性、稳定性和可靠性造成严重威胁。这使得制定C/C++和

继续阅读

Vite开发服务器任意文件读取(CVE-2025-30208)

Vite开发服务器任意文件读取(CVE-2025-30208) 云梦DC 云梦安全 2025-05-28 06:05 一、漏洞概述​​ ​​CVE-2025-30208​​ 是 Vite 开发服务器(Dev Server)中曝出的超危漏洞(CVSS 评分9.8),允许攻击者通过构造特殊 URL 参数,​​绕过文件访问限制​​,直接读取服务器任意文件(如 /etc/passwd、/tmp/secre

继续阅读

实战EDUSRC挖掘|微信小程序渗透漏洞及getshell复盘

实战EDUSRC挖掘|微信小程序渗透漏洞及getshell复盘 不秃头的安全 2025-05-28 04:09 微信小程序渗透漏洞及getshell复盘 前言:本文中涉及到的相关技术或工具仅限技术研究与讨论,严禁用于非法用途,否则产生的一切后果自行承担,如有侵权请私聊删除。还在学怎么挖通用漏洞和src吗?知识星球有什么,续费也有优惠私聊~~想要入交流群在最下方,考安全证书请联系vx咨询。 0x1

继续阅读

网络安全漏洞扫描:别再迷信工具,先搞懂这些事儿!

网络安全漏洞扫描:别再迷信工具,先搞懂这些事儿! 龙哥网络安全 龙哥网络安全 2025-05-28 03:53 壹:漏洞扫描?别当成万能药! 漏洞扫描,听起来像是网络安全的“一键体检”,用各种工具对着你的系统一顿扫,然后告诉你哪儿有问题,该吃什么药。但如果真这么简单,还要安全工程师干嘛?说白了,漏洞扫描就是基于已知的CVE、CNVD、CNNVD这些“病历本”,用工具去“对症下药”,看看你的网络设备

继续阅读

信息安全漏洞周报(2025年第21期)

信息安全漏洞周报(2025年第21期) 原创 CNNVD CNNVD安全动态 2025-05-28 03:44 点击蓝字 关注我们 漏洞情况 根据国家信息安全漏洞库(CNNVD)统计,本周(2025年5月19日至2025年5月25日)安全漏洞情况如下: 公开漏洞情况 本周CNNVD采集安全漏洞908个。 接报漏洞情况 本周CNNVD接报漏洞10389个,其中信息技术产品漏洞(通用型漏洞)232个,

继续阅读