标签: 命令执行

CVE-2024-42327:Zabbix SQL注入漏洞分析漏洞分析

CVE-2024-42327:Zabbix SQL注入漏洞分析漏洞分析 船山信安 2024-12-30 18:00 漏洞简介 Zabbix 是一款开源的网络监控和报警系统,用于监视网络设备、服务器和应用程序的性能和可用性。 攻击者可以通过API接口,向 user.get API端点发送恶意构造的请求,注入SQL代码,以实现权限提升、数据泄露或系统入侵。 影响版本 6.0.0 <= Zabbi

继续阅读

Four-Faith 路由器pre-auth 命令注入漏洞(CVE-2024-12856)

Four-Faith 路由器pre-auth 命令注入漏洞(CVE-2024-12856) 锋刃科技 2024-12-30 16:15 Four-Faith 路由器是一款专为工业通信设计的 IoT 设备,广泛用于远程数据采集和工业控制网络中,提供高效的无线连接解决方案。 01 漏洞描述 漏洞类型: Four-Faith 路由器pre-auth 命令注入漏洞(CVE-2024-12856) 简述:

继续阅读

网安瞭望台第19期:D-Link 路由器网页管理界面漏洞,攻击者可获取设备访问权限

网安瞭望台第19期:D-Link 路由器网页管理界面漏洞,攻击者可获取设备访问权限 原创 扬名堂 东方隐侠安全团队 2024-12-30 15:50 网安资讯分享 DAILY NEWS AND KNOWLEDGE 新鲜资讯&知识 抢先了解   隐侠安全客栈 国内外要闻 HIPAA 规则:要求 72 小时数据恢复与年度合规审计 2024 年 12 月 30 日,拉维・拉克什马南报道了一则关乎

继续阅读

Springboot未授权之httptrace和logfile的实战利用

Springboot未授权之httptrace和logfile的实战利用 迪哥讲事 2024-12-30 12:30 声明:该公众号大部分文章来自作者日常学习笔记,未经授权,严禁转载,如需转载,联系洪椒攻防实验室公众号。请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关。 0x00 前言 相信大家在很多项目中,不论是渗透测试还是攻防演练中都遇到过很多spring

继续阅读

近期 Apache Struts 2 严重漏洞开始被利用

近期 Apache Struts 2 严重漏洞开始被利用 三沐 三沐数安 2024-12-30 11:53 研究人员警告称,恶意攻击利用 Apache Struts 2 中最近修补的严重漏洞,导致远程代码执行 (RCE)。 在 Apache Struts 2 中一个严重漏洞被公开披露后不到一个月,威胁行为者就开始利用该漏洞。 该问题被标记为 CVE-2024-53677(CVSS 评分为 9.5)

继续阅读

漏洞预警 福建科立讯通信有限公司指挥调度 命令执行 sendxxx.php

漏洞预警 福建科立讯通信有限公司指挥调度 命令执行 sendxxx.php by 融云安全-sm 融云攻防实验室 2024-12-30 07:49 0x01 阅读须知 融云安全的技术文章仅供参考,此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损

继续阅读

漏洞分析 | Apache SkyWalking SQL注入漏洞分析

漏洞分析 | Apache SkyWalking SQL注入漏洞分析 原创 杂七 杂七杂八聊安全 2024-12-30 03:36 朋友们,现在只对常读和星标的公众号才展示大图推送,建议大家把 杂七杂八聊安全“ 设为星标”, 否则可能就看不到了啦~ 0x01 熟悉Graphql 0x01.1 Graphql环境搭建 通过springboot搭建graphql环境,pom .xml内容如下: 其中

继续阅读

AJ-Report 可视化大屏漏洞复现

AJ-Report 可视化大屏漏洞复现 kali笔记 2024-12-30 01:14 AJ-Report是全开源的一个BI平台,酷炫大屏展示,能随时随地掌控业务动态,让每个决策都有数据支撑。多数据源支持,内置mysql、elasticsearch、kudu驱动,支持自定义数据集省去数据接口开发,目前已支持30+种大屏组件/图表,不会开发,照着设计稿也可以制作大屏。 部署相关 在之前的文字中写过,

继续阅读

Guns后台任意文件上传漏洞分析

Guns后台任意文件上传漏洞分析 船山信安 2024-12-30 01:12 下载地址: 主项目: https://gitee.com/stylefeng/guns 核心包: https://gitee.com/stylefeng/roses 分析认证逻辑 找个正常的接口访问,发现没有自定义filter, 我们大概看一下spring的filter执行流程是咋样的, 可以看到这里有6个filter,

继续阅读

轻量级,免费,百万POC

轻量级,免费,百万POC 菜狗 富贵安全 2024-12-30 00:38 Nuclei 是一款现代的高性能漏洞扫描程序,它利用基于 YAML 的简单模板。它使您能够设计模拟真实情况的自定义漏洞检测场景,从而实现零误报。 用于创建和自定义漏洞模板的简单 YAML 格式。 由数千名安全专家贡献,以解决流行的漏洞。 通过模拟真实世界的步骤来验证漏洞,从而减少误报。 超快速的并行扫描处理和请求聚类。 集

继续阅读

警惕!新型 Mirai 僵尸网络来袭,利用未公开漏洞攻击 NVR 和路由器!

警惕!新型 Mirai 僵尸网络来袭,利用未公开漏洞攻击 NVR 和路由器! 原创 Hankzheng 技术修道场 2024-12-30 00:01 【针对 DigiEver NVR 和 TP-Link 路由器,利用未公开漏洞和旧固件,请速自查!】 安全圈近日发现了一个新型的、基于 Mirai 的僵尸网络 正在疯狂传播,它利用了一个尚未公开编号、且在 DigiEver DS-2105 Pro 网络

继续阅读

【0day】朗速ERP UEditorAjaxApi存在文件上传漏洞

【0day】朗速ERP UEditorAjaxApi存在文件上传漏洞 原创 xiachuchunmo 银遁安全团队 2024-12-29 16:01 需要EDU SRC邀请码的师傅可以私聊后台,免费赠送EDU SRC邀请码(邀请码管够) 漏洞简介 郎速ERP是一款功能强大的企业资源计划(ERP)软件,专为中小企业量身打造,旨在帮助企业优化管理流程、提升运营效率。不仅适用于制造业,还广泛适用于零售、

继续阅读

赛克安全本周漏洞推送(12.22-12.27)涉及国威IP数字语音系统、黄药师、企企通、快云服务器、一卡通系统漏洞

赛克安全本周漏洞推送(12.22-12.27)涉及国威IP数字语音系统、黄药师、企企通、快云服务器、一卡通系统漏洞 thelostworld 2024-12-29 15:08 免责声明请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具来自网络,安全性自测,如有侵权请联系删除。本次测试仅供学习使用

继续阅读

像职业黑客一样思考,在漏洞挖掘中可以多赚30000美元(真的吗?)

像职业黑客一样思考,在漏洞挖掘中可以多赚30000美元(真的吗?) 独眼情报 2024-12-29 11:16 在网络安全的世界里,像黑客一样思考是你的最强大武器。白帽黑客,特别是企业SRC,是一个赚大钱(存疑🐶)的领域, 技术娴熟的人通过发现系统中的漏洞来获得奖励和认可。通过培养黑客思维,你可以识别关键漏洞,帮助保障数字资产的安全,并获得显著的收入。以下是如何培养这种思维方式并最大化你的漏洞挖掘

继续阅读

网络信息系统WF2409E路由器进行了一次完整的硬件安全分析研究 | 漏洞分析

网络信息系统WF2409E路由器进行了一次完整的硬件安全分析研究 | 漏洞分析 Victorique-123 夜组安全 2024-12-29 04:17 免责声明 由于传播、利用本公众号夜组安全所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号夜组安全及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢! 所有工具安全性自测!!!

继续阅读

紧急预警!热门 WordPress 教育主题 WPLMS 曝严重漏洞,可被黑客完全控制!

紧急预警!热门 WordPress 教育主题 WPLMS 曝严重漏洞,可被黑客完全控制! 原创 Hankzheng 技术修道场 2024-12-29 00:00 【超2.8万网站受影响,速升级修复!】 安全圈再次敲响警钟!近日,知名 WordPress 安全公司 Patchstack 披露,广受欢迎的在线教育主题 WPLMS  及其配套插件 VibeBP  存在 18 个严重安全漏洞 ,其中 7

继续阅读

PostExpKit插件使用常见问题11-18

PostExpKit插件使用常见问题11-18 TtTeam 2024-12-28 16:00 声明:该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,未经授权,严禁转载,如需转载,联系开白。 请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关。 前言 好久没发原创文章了,今天我们来分享下写PostExpKit插件和 星球

继续阅读

Delinea 协议处理程序 – 通过更新进程执行远程代码(CVE-2024-12908)

Delinea 协议处理程序 – 通过更新进程执行远程代码(CVE-2024-12908) Ots安全 2024-12-28 06:29 概括 Secret Server 协议处理程序促进 Secret Server 与客户端计算机之间的通信。它还提供启动器运行所需的文件。当用户启动启动器时,协议处理程序: 1. 引导客户端应用程序。 通过 HTTP(S) 与 Secret Serve

继续阅读

分享Fastjson反序列化漏洞原理+漏洞复现+实战案例+POC收集

分享Fastjson反序列化漏洞原理+漏洞复现+实战案例+POC收集 原创 神农Sec 神农Sec 2024-12-28 01:05 扫码加圈子获内部资料网络安全领域各种资源,学习文档,以及工具分享、前沿信息分享、POC、EXP分享。不定期分享各种好玩的项目及好用的工具,欢迎关注。 0x1 前言 哈喽师傅们,这篇文章自己写之前先是看了十几篇的Fastjson反序列化漏洞相关的文章,自己也是先学习了

继续阅读

Apache MINA CVE-2024-52046:满分漏洞可通过不安全的序列化实现 RCE

Apache MINA CVE-2024-52046:满分漏洞可通过不安全的序列化实现 RCE 会杀毒的单反狗 军哥网络安全读报 2024-12-28 01:00 导读 Apache 软件基金会 (ASF) 已发布补丁来修复MINA Java 网络应用程序框架中一个最高严重性漏洞,该漏洞可能在特定条件下导致远程代码执行。 该漏洞编号为CVE-2024-52046,CVSS 评分为 10.0。该漏洞

继续阅读

锐捷云管理平台曝严重漏洞:可从云端劫持WiFi热点

锐捷云管理平台曝严重漏洞:可从云端劫持WiFi热点 网安百色 2024-12-27 11:40 点击上方 蓝字 关注我们吧~ 近日,网络安全研究人员在 锐捷网络 的云管理平台中发现多个严重漏洞,这些漏洞可能使攻击者全面控制网络设备,进而对企业和个人用户的网络安全构成重大威胁。 从云端入侵WiFi接入点 来自工控安全公司Claroty的研究人员NoamMoshe和Tomer Goldschmidt指

继续阅读

【安全圈】Apache Traffic Control 中的严重 SQL 注入漏洞 CVSS 评级为 9.9 — 立即修补

【安全圈】Apache Traffic Control 中的严重 SQL 注入漏洞 CVSS 评级为 9.9 — 立即修补 安全圈 2024-12-27 11:01 关键词 安全漏洞 Apache 软件基金会 (ASF) 已发布安全更新来修复流量控制中的一个严重安全漏洞,如果成功利用该漏洞,攻击者可以在数据库中执行任意结构化查询语言 (SQL) 命令。 该 SQL 注入漏洞的编号为CVE-2024

继续阅读

利用AI辅助测试WEB漏洞

利用AI辅助测试WEB漏洞 原创 红色火焰 联想全球安全实验室 2024-12-27 10:07 点击蓝字 关注我们 利用AI辅助 测试WEB漏洞 近年来,人工智能(AI)的飞速发展引发了各领域的广泛关注。AI不仅在内容创作和自动化任务中展现出了巨大的潜力,也在网络安全领域带来了新的机遇和挑战。作为一名白帽子,利用AI来辅助WEB漏洞测试是一种创新的尝试,这种方法可以有效地解放人力资源,让我们有更

继续阅读

惊喜开班!系统0day安全-IOT设备漏洞挖掘(第6期)

惊喜开班!系统0day安全-IOT设备漏洞挖掘(第6期) 看雪课程 看雪学苑 2024-12-27 09:59 数字化时代,物联网(IoT)设备已经渗透到我们生活的方方面面,从智能家居到工业自动化,无一不依赖于这些智能设备。然而,随着IoT设备的普及,安全问题也日益凸显。IoT设备漏洞挖掘成为了保障网络安全的重要一环。 入门到精通  成为IoT漏洞挖掘专家 🔍 顶尖讲师团队【SecureNexus

继续阅读

Mitel MiCollab 企业协作平台 任意文件读取漏洞(CVE-2024-41713)

Mitel MiCollab 企业协作平台 任意文件读取漏洞(CVE-2024-41713) Superhero nday POC 2024-12-27 08:38 内容仅用于学习交流自查使用,由于传播、利用本公众号所提供的 POC 信息及 POC对应脚本 而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号nday poc及作者不为此承担任何责任,一旦造成后果请自行承担!如文章有侵权

继续阅读

EDU-Kesion科汛开发的在线教育建站系统存在SQL注入漏洞 (大量存在含POC新接口) | 漏洞预警

EDU-Kesion科汛开发的在线教育建站系统存在SQL注入漏洞 (大量存在含POC新接口) | 漏洞预警 原创 漏洞复现Tony 渗透安全HackTwo 2024-12-27 08:06 0x01 产品简介         科汛网校KesionEDU是KESION科汛开发的在线教育建站系统,支持在线直播教学、课程点播、录播授课等多种教学方式,满足不同场景下的教学需求。提供问答互动、学习点评、在线

继续阅读

Apache MINA 存在严重的满分漏洞,可导致RCE

Apache MINA 存在严重的满分漏洞,可导致RCE DO SON 代码卫士 2024-12-27 06:36 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 用于构建高性能和可口站网络应用的热门网络应用框架 Apache MINA 中存在一个严重漏洞,CVE-2024-52046,CVSS评分为满分10分,可导致攻击者在易受攻击系统上执行任意代码。用户应立即修复该漏洞。 Apache

继续阅读

工具集:TsojanScan【BurpSuite漏洞探测插件】

工具集:TsojanScan【BurpSuite漏洞探测插件】 wolven Chan 风铃Sec 2024-12-27 05:30 工具介绍 TsojanScan 提供了多种扫描模块,支持主动和被动的漏洞探测,优化了扫描性能和兼容性,是一个强大的渗透测试工具。本着市面上各大漏洞探测插件的功能比较单一,TsojanScan 在已有框架的基础上修改并增加常用的漏洞探测POC,会以最少的数据包请求来准

继续阅读

Vcenter漏洞综合利用工具

Vcenter漏洞综合利用工具 SecHub网络安全社区 2024-12-27 02:08 点击蓝字 关注我们 免责声明 本文发布的工具和脚本,仅用作测试和学习研究,禁止用于商业用途,不能保证其合法性,准确性,完整性和有效性,请根据情况自行判断。 如果任何单位或个人认为该项目的脚本可能涉嫌侵犯其权利,则应及时通知并提供身份证明,所有权证明,我们将在收到认证文件后删除相关内容。 文中所涉及的技术、思

继续阅读