标签: 命令执行

oss存储桶遍历漏洞利用工具

oss存储桶遍历漏洞利用工具 黑白之道 2024-11-26 01:55 01 工具介绍 存储桶遍历漏洞利用脚本批量提取未授权的存储桶OSS的文件路径、大小、后缀名称提取的结果会自动生成到csv和xlsx文件中 安装: pip3 install pandas 使用: python3 ossFileList.py -u https://xxx.oss-cn-xxx.aliyuncs.com/ 优化:

继续阅读

某乔ERP系统存在RCE漏洞,附POC脚本!

某乔ERP系统存在RCE漏洞,附POC脚本! 原创 狐狸 狐狸说安全 2024-11-26 01:24 免责声明 由于传播、利用本公众号狐狸说安全所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号 狐狸说安全及作者不为此 承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉,谢谢! 0x01 概述 杭州圣乔科技有限公司主要研发全套工业企业ERP系列

继续阅读

47套.NET系统漏洞威胁情报(11.26更新)

47套.NET系统漏洞威胁情报(11.26更新) 专攻.NET安全的 dotNet安全矩阵 2024-11-26 00:22 47 某行ERM系统SQL注入漏洞 47.1 漏洞概述 某行协同CRM普及版CommonDict/Edit 接口存在SQL注入漏洞,未经身份验证的远程攻击者除了可以利用 SQL 注入漏洞获取数据库中的信息,甚至在高权限的情况可向服务器中写入木马,进一步获取服务器系统权限。

继续阅读

重点防范!官方最新通报一批恶意网址和高危漏洞

重点防范!官方最新通报一批恶意网址和高危漏洞 威努特安全网络 2024-11-26 00:02 近期,中国国家网络与信息安全信息通报中心持续发现一批境外恶意网址和恶意IP,有多个具有某大国政府背景的境外黑客组织,利用这些网址和IP持续对中国和其他国家发起网络攻击。 这些恶意网址和IP都与特定木马程序或木马程序控制端密切关联,网络攻击类型包括建立僵尸网络、网络钓鱼、勒索病毒等,以达到窃取商业秘密和知

继续阅读

NDSS 2025新作 | 靠谱的第三方库?VULTURE破解1-Day漏洞难题!

NDSS 2025新作 | 靠谱的第三方库?VULTURE破解1-Day漏洞难题! 原创 Shangzhi Xu SecNotes 2024-11-25 19:19 “  软件开发的时候,使用第三方库(Thrid Party Library, TPL)早已成为开发者的标配,既省时又省力。但方便的背后,往往藏着 1-Day 漏洞的风险。 我们新开发的工具VULTURE@NDSS 25’,

继续阅读

HTB-Chemistry靶机渗透,CVE-2024-23334系统目录遍历,导致权限提升

HTB-Chemistry靶机渗透,CVE-2024-23334系统目录遍历,导致权限提升 原创 仙草里没有草噜丶 泷羽Sec 2024-11-25 11:58 ~ 两个人挺好,一个人也不错。 ~ Goby2024红队版工具分享,附2024年漏洞POC下载 谁的能拒绝这样一款终端呢? 靶机 image-20241125150033245 靶机渗透 首页 image-2024112312493406

继续阅读

安全热点周报:黑客利用两个零日漏洞攻破 Palo Alto Networks 的数千个防火墙

安全热点周报:黑客利用两个零日漏洞攻破 Palo Alto Networks 的数千个防火墙 奇安信 CERT 2024-11-25 09:05 安全资讯导视  • 国家数据局印发《可信数据空间发展行动计划(2024—2028年)》 • 《工业和信息化领域数据安全合规指引》正式发布 • 国家网络安全通报中心:多个与某大国政府有关的境外黑客组织持续攻击国内单位企业 PART01 漏洞情报 1.App

继续阅读

雷神众测漏洞周报2024.11.18-2024.11.24

雷神众测漏洞周报2024.11.18-2024.11.24 原创 雷神众测 雷神众测 2024-11-25 07:00 摘要 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任

继续阅读

违反《网络安全法》相关规定,快手被依法处罚;警惕基于已知漏洞的链式攻击,超2000台Palo Alto防火墙或被攻陷 | 牛览

违反《网络安全法》相关规定,快手被依法处罚;警惕基于已知漏洞的链式攻击,超2000台Palo Alto防火墙或被攻陷 | 牛览 安全牛 2024-11-25 06:30 点击蓝字·关注我们  /  aqniu 新闻速览 •四部门联合开展“清朗·网络平台算法典型问题治理”专项行动 •违反《网络安全法》相关规定,快手被依法处罚 •远程链式WiFi攻击手法曝光,传统物理接近已非必需 •APT组织Gels

继续阅读

某大学图书管理系统刷积分逻辑漏洞

某大学图书管理系统刷积分逻辑漏洞 原创 zkaq-brooke 掌控安全EDU 2024-11-25 04:01 扫码领资料 获网安教程 本文由掌控安全学院 –   brooke 投稿 来Track安全社区投稿~ 千元稿费!还有保底奖励~(https://bbs.zkaq.cn) 这里我们首先弱口令直接进入到这个统一信息门户里面 img 直接来到图书管理系统里面。点击积分商城,可以看到

继续阅读

超过2000台Palo Alto Networks防火墙遭到黑客攻击,攻击者利用了最近才修补的零日漏洞

超过2000台Palo Alto Networks防火墙遭到黑客攻击,攻击者利用了最近才修补的零日漏洞 鹏鹏同学 黑猫安全 2024-11-25 03:36 数千台Palo Alto Networks防火墙据报遭到黑客攻击,攻击者利用了最近才修补的零日漏洞(CVE-2024-0012和CVE-2024-9474)在PAN-OS中。 CVE-2024-0012是Palo Alto Networks

继续阅读

科荣AIO系统UtilServlet接口处存在代码执行漏【漏洞复现|附nuclei-POC】洞

科荣AIO系统UtilServlet接口处存在代码执行漏【漏洞复现|附nuclei-POC】洞 原创 kingkong 脚本小子 2024-11-25 03:33 免责声明: 本文内容仅供技术学习参考,请勿用于违法破坏。利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,与作者无关。如有侵权请联系删除。 漏洞描述: 科荣AIO系统UtilServlet接口处存在代

继续阅读

Windows Kerberos严重漏洞,数百万台服务器遭攻击

Windows Kerberos严重漏洞,数百万台服务器遭攻击 天唯科技 天唯信息安全 2024-11-25 03:27 E安全消息,Windows Kerberos身份认证协议中存在一个严重漏洞,对数百万服务器构成了重大威胁。微软在11月补丁星期二更新中解决了此问题。 Microsoft Kerberos是一种广泛使用的用于验证主机或用户身份的身份验证协议。为了利用这个漏洞,未经身份验证的行为者

继续阅读

破解命令注入漏洞:详解原理、绕过技巧与防护策略

破解命令注入漏洞:详解原理、绕过技巧与防护策略 原创 VlangCN HW安全之路 2024-11-25 03:00 在Web安全领域中,命令注入漏洞(OS Command Injection)一直是一个危害严重的安全问题。本文将深入浅出地介绍命令注入漏洞的原理、检测方法、利用技巧以及防护措施。 一、什么是命令注入漏洞? 命令注入漏洞,也称为shell注入,是一种允许攻击者在目标服务器上执行任意操

继续阅读

文件解析常见漏洞总结

文件解析常见漏洞总结 unic0rn 篝火信安 2024-11-25 02:00 文件解析漏洞主要由于网站管理员操作不当或者Web容器自身的漏洞,导致一些特殊构造的其他格式文件被 IIS、apache、nginx 或其他 Web容器在某种情况下解释成脚本文件执行,导致黑客可以利用该漏洞实现非法文件的解析。 本文总结一些常见Web中间件的文件解析漏洞。 一、IIS 6.0 使用6.x版本的服务器,大

继续阅读

Redis未授权主从复制RCE复现

Redis未授权主从复制RCE复现 原创 kiand 网安知识库 2024-11-25 02:00 漏洞描述 Redis(Remote Dictionary Server ),即远程字典服务,是一个开源的使用ANSI C语言编写、支持网络、可基于内存亦可持久化的日志型、Key-Value数据库,并提供多种语言的API。 Redis 默认情况下,会绑定在 0.0.0.0:6379,如果没有进行采用相

继续阅读

某FE平台一键漏洞综合利用工具

某FE平台一键漏洞综合利用工具 M0untainShley Hack分享吧 2024-11-25 00:30 声明:该公众号分享的安全工具和项目均来源于网络,仅供安全研究与学习之用,如用于其他用途,由使用者承担全部法律及连带责任,与工具作者和本公众号无关。 现在只对常读和星标的公众号才展示大图推送,建议大家把 Hack分享吧 “ 设为星标 ”, 否则可能看不到了 ! 工具介绍 某FE平台一键漏洞探

继续阅读

【0Day】《黄药师》药业管理软件SetMedia_Picture_info存在SQL注入漏洞导致RCE

【0Day】《黄药师》药业管理软件SetMedia_Picture_info存在SQL注入漏洞导致RCE xiachuchunmo 银遁安全团队 2024-11-24 22:00 需要EDU SRC邀请码的师傅可以私聊后台,免费赠送EDU SRC邀请码(邀请码管够) 资产测绘 漏洞简介 **黄药师药店管理是专为零售药店打造的管理软件,集综合进销存管理,会员管理,GSP管理等于一身,其直观的界面,简

继续阅读

【漏洞复现】CVE-2024-24809

【漏洞复现】CVE-2024-24809 混子Hacker 混子Hacker 2024-11-24 16:25 免责声明 请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,文章作者不承担任何法律及连带责任。 [  漏洞简介  ] ——  生活不可能像你想象的那么好,但也不会像你想象的那么糟。人的脆弱和坚强都超乎自己

继续阅读

团队首个系列课程开班!系统0day安全-IOT设备漏洞挖掘

团队首个系列课程开班!系统0day安全-IOT设备漏洞挖掘 SecNL安全团队 2024-11-24 10:45 引言: “团队与看雪合作第一篇系列教学课程正式上线啦!” 注:以下文章来自看雪平台。 数字化时代,物联网(IoT)设备已经渗透到我们生活的方方面面,从智能家居到工业自动化,无一不依赖于这些智能设备。然而,随着IoT设备的普及,安全问题也日益凸显。IoT设备漏洞挖掘成为了保障网络安全的重

继续阅读

使用未知技术发现多个 XSS 漏洞

使用未知技术发现多个 XSS 漏洞 原创 星空浪子 星空网络安全 2024-11-24 04:08 今天我将讨论使用不同技术的多种 XSS 攻击,这是我在各种漏洞赏金计划中发现的。 XSS:(跨站点脚本) 是一种安全漏洞,当攻击者将恶意脚本注入其他用户查看的网页时就会发生这种情况。XSS 攻击旨在在受害者浏览器的上下文中执行恶意脚本,从而允许攻击者窃取敏感信息。例如,在 javascript 编程

继续阅读

SBSCAN Spring框架渗透,这一个工具就够了|漏洞探测

SBSCAN Spring框架渗透,这一个工具就够了|漏洞探测 安全帮 2024-11-23 11:36 0x01 工具介绍 SBSCAN是一款专注于spring框架的渗透测试工具,可以对指定站点进行springboot未授权扫描/敏感信息扫描以及进行spring相关漏洞的扫描与验证。 下载地址在末尾 0x02 功能简介核心特性最全的敏感路径字典:最全的springboot站点敏感路径字典,帮你全

继续阅读

【安全圈】D-Link忽视旧款VPN路由器补丁更新,关键漏洞未修复

【安全圈】D-Link忽视旧款VPN路由器补丁更新,关键漏洞未修复 安全圈 2024-11-23 11:00 关键词 在发现严重的远程代码执行 (RCE) 漏洞后,D-Link 强烈建议其旧款 VPN 路由器用户更换设备。由于这些型号的路由器已达到其使用寿命和终止支持的日期,因此不会再对其打补丁以防范该漏洞。 安全研究人员”delsploit”向D-Link报告了该漏洞,但

继续阅读

全新发布!通用2.0漏洞奖励计划及第五期活动

全新发布!通用2.0漏洞奖励计划及第五期活动 补天平台 2024-11-23 06:08 EVENT 通用2.0漏洞奖励计划 -重磅发布- 通用2.0发布+通用专项活动 在当今数字环境中,网络安全挑战日益严峻。补天通用2.0致力于提供更客观、科学、严谨和负责的响应流程。采用标准化评估体系确保准确性;建立科学评分体系;确保漏洞及时响应。我们相信,唯有以客观与负责的态度,才能与白帽携手一同提升我国网络

继续阅读

某CMS权限绕过漏洞(0Day)

某CMS权限绕过漏洞(0Day) Jie安全 2024-11-23 05:01 免责申明 本文章仅用于信息安全防御技术分享,因用于其他用途而产生不良后果,作者不承担任何法律责任,请严格遵循中华人民共和国相关法律法规,禁止做一切违法犯罪行为。 一、前言 不会存在相关的POC,要POC的师傅可以划走啦,这个文章记录一下自己在给xx做代码审计的一次权限绕过,大致源码方式是(得到目标->提取指纹-&

继续阅读

D-Link NAS设备 account_mgr.cgi 未授权RCE漏洞(CVE-2024-10914)

D-Link NAS设备 account_mgr.cgi 未授权RCE漏洞(CVE-2024-10914) Superhero nday POC 2024-11-23 03:26 内容仅用于学习交流自查使用,由于传播、利用本公众号所提供的 POC 信息及 POC对应脚本 而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号nday poc及作者不为此承担任何责任,一旦造成后果请自行承担

继续阅读

国外黑五安全系列证书折扣信息情报

国外黑五安全系列证书折扣信息情报 原创 道玄安全 道玄网安驿站 2024-11-23 03:13 “  国外双十一到了” 看到了,关注一下 不吃亏啊,点个赞转发一下啦,WP看不下去的,可以B站搜:标松君 ,UP主录的打靶视频,欢迎关注。顺便宣传一下星球:重生者安全, 里面每天会不定期更新OSCP 知识点,车联网 ,渗透红队 以及漏洞挖掘工具 等信息分享,欢迎加入;以及想挖SRC逻辑漏洞 的朋友,可

继续阅读

网络安全顶刊——TIFS 2024 论文清单与摘要(2)

网络安全顶刊——TIFS 2024 论文清单与摘要(2) 漏洞战争 漏洞战争 2024-11-23 02:26 87、Covert Transmission in Water-to-Air Optical Wireless Communication Systems 隐蔽通信通过确保合法接收者(Bob)能够满意地解码,同时隐藏信息传输,使其不被警惕的对手(Willie)发现。在本文中,我们提出了一

继续阅读