标签: 复现

SRC漏洞挖掘思路手法(非常详细)

SRC漏洞挖掘思路手法(非常详细) 原创 菜狗 富贵安全 2024-12-16 01:15 这段时间挖掘了挺多的SRC漏洞,虽然都是一些水洞,也没有一些高级的漏洞挖掘利用手法,但是闲下来也算是总结一下,说说我对SRC漏洞挖掘的思路技巧。 很多人可能都挖过很多漏洞其中包括一些EDU或者别的野战,但是对于SRC往往无从下手,感觉自己挖不倒SRC漏洞,这里其实最重要的问题还是自己的心理问题,当然必须还有

继续阅读

实战渗透-某金融众测价值3k的漏洞(附SRC报告合集免费下载)

实战渗透-某金融众测价值3k的漏洞(附SRC报告合集免费下载) 原创 sspsec SSP安全研究 2024-12-16 00:57 在本次金融系统安全测试中,我们从一个日志泄露问题入手,逐步挖掘并利用了系统弱口令和越权访问漏洞,最终实现了对后台系统的高权限接管。本次分享将带您全程回顾漏洞挖掘过程及系统安全的防护建议。 🔍 1. 日志泄露 – 敏感信息曝光 漏洞描述 我们使用自研的Sp

继续阅读

「漏洞复现」PbootCMS entrance.php SQL注入漏洞

「漏洞复现」PbootCMS entrance.php SQL注入漏洞 冷漠安全 冷漠安全 2024-12-16 00:00 0x01 免责声明 请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具来自网络,安全性自测,如有侵权请联系删除。本次测试仅供学习使用,如若非法他用,与平台和本文作者无关,

继续阅读

记一次验证码绕过修改邮箱地址

记一次验证码绕过修改邮箱地址 进击的HACK 2024-12-15 23:55 扫码领资料 获网安教程 本文由掌控安全学院 –  brooke 投稿 来Track安全社区投稿~ 千元稿费!还有保底奖励~(https://bbs.zkaq.cn) 这里我们打开网址,因为没有账号,所以我们需要先注册一个账号 这种验证码绕过的前提就是你先获取到正确的返回参数,进行前端绕过,所以我们先正常走流

继续阅读

微软 MFA 现 AuthQuake 漏洞, 允许无限次暴力破解!

微软 MFA 现 AuthQuake 漏洞, 允许无限次暴力破解! 原创 技术修道场 技术修道场 2024-12-15 23:54 漏洞速递   Oasis Security 的安全研究人员发现微软多因素身份验证 (MFA) 机制存在一个严重漏洞,允许攻击者绕过 MFA 保护, unauthorized access 受害者账户。 漏洞详情 – 漏洞名称:  AuthQuake 漏洞描

继续阅读

如何有效防范勒索软件攻击?最新漏洞与防御策略

如何有效防范勒索软件攻击?最新漏洞与防御策略 原创 ITIL之家 信息安全动态 2024-12-15 22:22 点击进入信息安全资料库 一、勒索软件攻击现状解析 (一)近年攻击趋势概述 近年来,勒索软件攻击呈现出愈发严峻的态势,在数量、频次以及危害程度等方面都发生了显著变化。 从攻击数量和频次来看,呈爆发式增长趋势。据不完全统计,Ransomfeed勒索论坛数据显示,2021年至2024年,暗网

继续阅读

【0day】《黄药师》药业管理软件UploadFile存在任意文件上传漏洞

【0day】《黄药师》药业管理软件UploadFile存在任意文件上传漏洞 原创 xiachuchunmo 银遁安全团队 2024-12-15 22:00 需要EDU SRC邀请码的师傅可以私聊后台,免费赠送EDU SRC邀请码(邀请码管够) 漏洞简介 **黄药师药店管理是专为零售药店打造的管理软件,集综合进销存管理,会员管理,GSP管理等于一身,其直观的界面,简洁的操作,去繁存精,更易使用,助您

继续阅读

网络钓鱼是数据泄露的无声前兆

网络钓鱼是数据泄露的无声前兆 原创 何威风 祺印说信安 2024-12-15 16:00 网络钓鱼不仅仅是一种滋扰,它是破坏性数据泄露的可怕前兆。 网络钓鱼是当今网络威胁领域中最普遍的策略、技术和程序 (TTP) 之一。它通常是数据泄露的门户,可能对组织和个人造成毁灭性后果。例如, 2021 年的 Colonial Pipeline 网络攻击始于与网络钓鱼相关的入侵,导致勒索软件攻击,扰乱了美国各

继续阅读

aiohttp存在目录遍历漏洞(CVE-2024-23334)

aiohttp存在目录遍历漏洞(CVE-2024-23334) 闻人语默 老鑫安全 2024-12-15 09:31 aiohttp是一个Python的HTTP客户端/服务器框架,它基于asyncio库实现异步编程模型,可以支持高性能和高并发的HTTP通信。aiohttp用于编写异步的Web服务器、Web应用程序或HTTP客户端,以提供对Web和HTTP资源的访问和操作。近日监测到aiohttp目

继续阅读

网络资产收集与漏洞扫描工具

网络资产收集与漏洞扫描工具 黑白之道 2024-12-15 01:43 工具介绍 hscan是一款网络资产收集与漏洞扫描工具,作者目前已完成以下功能。 探活 服务扫描(常规 & 非常规端口) poc探测(xray v2 & nuclei格式) 数据库等弱口令爆破 内网常见漏洞利用 快速使用 sudo ./hscan -h IP或IP段 sudo ./hscan -hf IP或IP段

继续阅读

实战 | 记一次双排渗透测试漏洞复盘

实战 | 记一次双排渗透测试漏洞复盘 原创 Abin/zuohua 神农Sec 2024-12-15 01:00 扫码加圈子 获内部资料 网络安全领域各种资源,学习文档,以及工具分享、前沿信息分享、POC、EXP分享。 不定期分享各种好玩的项目及好用的工具,欢迎关注。 0x1 前言 某天晚上和源哥进行技术交流,期间一起合作对一个站点进行测试,主要就是测试一下能不能出点货。就有了下面的双排渗透测试哈

继续阅读

每周网安态势概览【20241215】050期

每周网安态势概览【20241215】050期 网空闲话 网空闲话plus 2024-12-15 00:19 编者按 2024年12月9日至12月15日,网空闲话关注并分享的国际网络安全领域的热点事件,以及每日国际网络安全态势一览。 本周热点 :上市电力公司遭勒索、美国与菲律宾成功举行海上网络安全和化学品安全演习、Lynxa勒索软件团队浮出 ,等等 。 每日热点追踪 俄罗斯两黑客组织瞄准了美、加、澳

继续阅读

大华DSS数字监控系统 attachment_downloadAtt.action 任意文件读取漏洞

大华DSS数字监控系统 attachment_downloadAtt.action 任意文件读取漏洞 冷漠安全 冷漠安全 2024-12-15 00:00 0x01 免责声明 请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具来自网络,安全性自测,如有侵权请联系删除。本次测试仅供学习使用,如若非

继续阅读

cve-2024-26229 漏洞分析

cve-2024-26229 漏洞分析 l1nk TtTeam 2024-12-14 16:00 原文首发在:奇安信攻防社区 https://forum.butian.net/share/3101 CSC 漏洞分析 前几日,有人在github中放出了CVE-2024-26229的利用脚本,这里我们就借此机会,分析一下这个漏洞的成因,以及一些利用技巧 背景介绍 Windows 支持很多基于网络的文件

继续阅读

看见创新力量!极客公园 2024 年度「InnoForce 50」发布

看见创新力量!极客公园 2024 年度「InnoForce 50」发布 原创 极客公园 极客公园 2024-12-14 14:14 排序按照拼音/英文首字母顺序 作为中国领先的创新者社区,极客公园自成立之初便与国内技术创新的浪潮同频共振, 见证了一代又一代技术商业领袖的成长与蜕变。 自 2011 年 1 月首次推出 InnoAwards 以来,极客公园便致力于通过其记录和展示科技互联网领域的年度发

继续阅读

「漏洞复现」YourPHPCMS checkEmail SQL注入漏洞

「漏洞复现」YourPHPCMS checkEmail SQL注入漏洞 冷漠安全 冷漠安全 2024-12-14 04:57 0x01 免责声明 请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具来自网络,安全性自测,如有侵权请联系删除。本次测试仅供学习使用,如若非法他用,与平台和本文作者无关,

继续阅读

Zabbix 存在SQL注入漏洞 (CVE-2024-42327)

Zabbix 存在SQL注入漏洞 (CVE-2024-42327) Mstir 星悦安全 2024-12-14 04:20 点击上方 蓝字 关注我们 并设为 星标 0x00 前言 Zabbix 是一款可监控网络的众多参数以及服务器、虚拟机、应用程序、服务、数据库、网站、云等的健康状况和完整性。Zabbix 使用灵活的通知机制,允许用户为几乎任何事件配置基于电子邮件的警报。这允许对服务器问题做出快速

继续阅读

安全学院24期开班福利!大咖嘉宾课、poc知识星球免费送

安全学院24期开班福利!大咖嘉宾课、poc知识星球免费送 掌控安全EDU 掌控安全EDU 2024-12-14 04:05 扫码咨询 领福利 作为高薪高技术高缺口的网络行业,通过自学能达到就业标准那当然很棒,但是并不是所有人都适合这条路.有人一走就是1年,甚至更久.. 为什么会有培训机构的存在? 存在即合理,相对于校园的偏理论授课,我们会更倾向于实战教学 ,网络安全是顶级学科,以渗透实战为主的技术

继续阅读

价值1.4 W人民币漏洞!骚!缓存配置错误造成鉴权绕过

价值1.4 W人民币漏洞!骚!缓存配置错误造成鉴权绕过 原创 一个不正经的黑客 一个不正经的黑客 2024-12-14 04:05 价值1.4 W人民币漏洞!骚!缓存配置错误造成鉴权绕过 正文 这篇文章讲述了我最喜欢的一个漏洞发现,因为它是一个非常出乎意料的问题。 我当时在测试一个电子商务网站。 该网站有两个资产在测试范围内: target.com 和 admin.target.com。 其中 t

继续阅读

OpenWrt 严重漏洞致设备遭受恶意固件注入

OpenWrt 严重漏洞致设备遭受恶意固件注入 独眼情报 2024-12-14 03:39 OpenWrt 的 Attended Sysupgrade (  ASU  ) 功能中被发现存在一个安全漏洞 ,如果成功利用,可能会被滥用来分发恶意固件包。 该漏洞的编号为 CVE-2024-54143 ,CVSS 评分为 9.3(满分 10 分),表明该漏洞严重性极高。Flatt Security 研究员

继续阅读

北京时空智友科技有限公司企业流程化管控系统存在SQL注入漏洞(2024-新)

北京时空智友科技有限公司企业流程化管控系统存在SQL注入漏洞(2024-新) 原创 Secu的矛与盾 Secu的矛与盾 2024-12-14 03:06 漏洞描述 北京时空智友科技有限公司是一家经营范围包括技术开发、技术推广、技术转让、技术咨询、技术服务等的公司。 北京时空智友科技有限公司企业流程化管控系统存在SQL注入漏洞,攻击者可利用该漏洞获取敏感信息。 测绘语法: fofa-query: ‘

继续阅读

AI安全漏洞之VLLM反序列化漏洞分析与保姆级复现(附批量利用)

AI安全漏洞之VLLM反序列化漏洞分析与保姆级复现(附批量利用) 原创 Ting丶 Ting的安全笔记 2024-12-14 02:20 WingBy小密圈知识星球简介在文末。 前期准备 环境需要:Linux(这里使用kali)、Anaconda 首先安装Anaconda 前言:最好使用linux,如果使用windows可能会产生各种报错(各种各种各种!!!),最好使用Anaconda,方便独立管

继续阅读

知名企业级文件传输产品存在漏洞,正在被黑客利用

知名企业级文件传输产品存在漏洞,正在被黑客利用 Alpha_h4ck FreeBuf 2024-12-14 02:04 网络安全公司 Huntress 在周一警告称,影响企业软件制造商 Cleo 多个文件传输产品的漏洞未正确修补,并在过去至少一周内被利用。Cleo 是一家总部位于伊利诺伊州的公司,为超过 4200 家组织提供供应链和 B2B 集成解决方案。 该漏洞影响 Cleo 的LexiCom

继续阅读

锐捷Reyee云管理平台发现严重漏洞

锐捷Reyee云管理平台发现严重漏洞 会杀毒的单反狗 军哥网络安全读报 2024-12-14 01:00 导读 网络安全公司 Claroty 的警告称,Reyee 云管理平台和 Reyee OS 网络设备中的漏洞可能允许黑客控制数万台设备。 Ruijie 设备使用 MQTT 消息协议进行通信,其中设备使用用户名/密码对向代理进行身份验证,其中用户名是序列号,密码是反向序列号的 SHA256 计算。

继续阅读

CISA 确认勒索软件攻击利用了关键的 Cleo 漏洞

CISA 确认勒索软件攻击利用了关键的 Cleo 漏洞 会杀毒的单反狗 军哥网络安全读报 2024-12-14 01:00 导读 CISA 证实,Cleo Harmony、VLTrader 和 LexiCom 文件传输软件中的一个严重安全漏洞正被勒索软件攻击所利用。 该漏洞编号为 CVE-2024-50623,影响 5.8.0.21 之前的所有版本。漏洞可使未经身份验证的攻击者在网上暴露的易受攻击

继续阅读

apt-t00ls 漏洞检测

apt-t00ls 漏洞检测 原创 白帽学子 白帽学子 2024-12-14 00:11 在日常的网络安全工作中,我们经常会遇到一些棘手的挑战,比如定期的安全评估、hvv行动或者是zb项目。在这些活动中,能否快速发现和利用高危漏洞,对于提升整个团队的响应速度和防御能力至关重要。最近,我在执行一项红蓝对抗演练时,发现了一个非常有用的工具——apt-t00ls。 在一次针对某个关键业务系统的红队演练中

继续阅读

漏洞预警 | YourPHPCMS SQL注入漏洞

漏洞预警 | YourPHPCMS SQL注入漏洞 浅安 浅安安全 2024-12-14 00:00 0x00 漏洞编号 – # 暂无 0x01 危险等级 – 高危 0x02 漏洞概述 YourphpCMS是一款完全开源免费的PHP+MYSQL系统,强大灵活的后台管理功能、任何添加多国语言功能、静态页面生成功能、自定义模型功能、自制插件安装管理功能、自定义幻灯片模板等可为企

继续阅读