标签: 复现

MOVEit Transfer 漏洞似乎被广泛利用

MOVEit Transfer 漏洞似乎被广泛利用 关键基础设施安全应急响应中心 2023-06-06 15:29 Progress Software 已在其文件传输软件 MOVEit Transfer 中发现一个漏洞,该漏洞可能导致权限提升和潜在的未经授权访问环境,该公司在一份安全公告中表示。  在 MOVEit Transfer Web 应用程序中发现了一个 SQL 注入漏洞,可能允许未经身份

继续阅读

插件分享 | Headshot ⼀击即中,对指定URL进行漏洞批量扫描

插件分享 | Headshot ⼀击即中,对指定URL进行漏洞批量扫描 原创 kv2 GobySec 2023-06-05 18:14 G o b y 社 区 第 2 4 篇 插 件 分 享 文 章 全 文 共 : 2445 字 预 计 阅 读 时 间 : 7 分 钟 在⼀次真实的攻防场景中,我们发现了⼀个存在 Struts2 漏洞的地址,这个地址在我们通过 Fuzz 获得的⼆级⽬录下,这使得 G

继续阅读

Azure Functions 上未经身份验证的 SSRF 漏洞

Azure Functions 上未经身份验证的 SSRF 漏洞 枇杷五星加强版 黑伞安全 2023-06-05 18:02 关于 Azure 函数 Azure Functions 是一种按需提供的云服务,可提供运行应用程序(无服务器计算)所需的所有不断更新的基础架构和资源。 您可以使用 Functions 构建 Web API、响应数据库更改、处理 IoT 流、管理消息队列等。 我们如何发现 S

继续阅读

雷神众测漏洞周报2023.05.29-2023.06.04

雷神众测漏洞周报2023.05.29-2023.06.04 雷神众测 雷神众测 2023-06-05 15:00 摘要 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改

继续阅读

API NEWS | Money Lover爆出潜在API漏洞

API NEWS | Money Lover爆出潜在API漏洞 星阑科技 2023-06-05 14:38 欢迎大家围观小阑精心整理的API安全最新资讯,在这里你能看到最专业、最前沿的API安全技术和产业资讯,我们提供关于全球API安全资讯与信息安全深度观察。 本周,我们带来的分享如下: – Money Lover爆出潜在API漏洞 丰田管理运营平台的API漏洞 一篇关于标准测试遗漏的

继续阅读

NIST发布《联邦机构漏洞披露指南建议》概述

NIST发布《联邦机构漏洞披露指南建议》概述 安全内参 2023-06-05 11:04 “ 天极按 近日 ,美国国家标准与技术研究院 发布 《 对联邦漏洞披露指南的建议 》。 本文件就建立联邦漏洞披露框架、正确处理漏洞报告以及沟通漏洞的缓解和 /或修复提出了指导建议。该框架在提供联邦监督的同时允许地方解决支持,并应适用于联邦控制下的所有软件、硬件和数字服务。 美国政府漏洞披露 每年都有数以千计的

继续阅读

CVE-2023-22809 sudo提权漏洞

CVE-2023-22809 sudo提权漏洞 CatF1y 看雪学苑 2023-06-02 17:59 漏洞简介:Sudo中的sudoedit对处理用户提供的环境变量(如SUDO_EDITOR、VISUAL和EDITOR)中传递的额外参数存在缺陷。当用户指定的编辑器包含绕过sudoers策略的“–”参数时,拥有sudoedit访问权限的本地攻击者可通过将任意条目附加到要处理的文件列表中,最终在目

继续阅读

梭子鱼邮件安全设备零日漏洞被利用长达七个月

梭子鱼邮件安全设备零日漏洞被利用长达七个月 安全内参 2023-06-02 15:56 关注我们 带你读懂网络安全 网络和电子邮件安全公司梭子鱼(Barracuda Networks)本周三透露,其10天前修补的零日漏洞已被利用至少七个月,攻击者利用该漏洞在梭子鱼的大型企业客户的网络中投放恶意软件并窃取数据。 梭子鱼于5月18日收到邮件安全网关(ESG)设备可疑流量的警报,一天后发现该零日漏洞并聘

继续阅读

速修!Apache RocketMQ 曝 RCE 漏洞

速修!Apache RocketMQ 曝 RCE 漏洞 原创 微步情报局 微步在线研究响应中心 2023-06-01 18:48 01 漏洞概况**** Apache RocketMQ是一款使用广泛的分布式消息中间件,既可为分布式应用系统提供异步解耦和削峰填谷的能力,同时也具备互联网应用所需的海量消息堆积、高吞吐、可靠重试等特性。近日,微步漏洞团队监测到Apache RocketMQ 远程命令执行

继续阅读

Chrome 114 发布18个漏洞补丁

Chrome 114 发布18个漏洞补丁 Ionut Arghire 代码卫士 2023-06-01 17:44 聚焦源代码安全,网罗国内外最新资讯!**** 编译:代码卫士 本周,谷歌发布 Chrome 114,共修复18个漏洞,其中13个由外部安全研究员报告。 在这些由外部报送的漏洞中,8个属于“高危”级别,其中6个是内存安全漏洞。 从所颁发的漏洞赏金来看,最重要的漏洞是CVE-2023-29

继续阅读

CNNVD漏洞奖励计划 | 积极促进开展漏洞预警及风险消控工作(二)

CNNVD漏洞奖励计划 | 积极促进开展漏洞预警及风险消控工作(二) 原创 本刊编辑部 中国信息安全 2023-06-01 16:12 扫码订阅《中国信息安全》 邮发代号 2-786 征订热线:010-82341063 编者按 国家信息安全漏洞库(CNNVD)漏洞奖励计划主要面向单位、团队、个人等社会漏洞研究和发现者。该计划以公平公正、科学择优和安全保密的原则对其发现报送的符合条件的高危通用型漏洞

继续阅读

黑客利用 cookie 插件漏洞攻击 150 万个 WordPress 网站

黑客利用 cookie 插件漏洞攻击 150 万个 WordPress 网站 网络安全应急技术国家工程中心 2023-06-01 14:41 持续的攻击针对名为 Beautiful Cookie Consent Banner 的 WordPress cookie 同意插件中的未经身份验证的存储跨站点脚本 (XSS) 漏洞,该插件具有超过 40,000 个活动安装。 在 XSS 攻击中,威胁参与者将

继续阅读

【漏洞预警】WordPress Gravity Forms PHP对象注入漏洞

【漏洞预警】WordPress Gravity Forms PHP对象注入漏洞 SecPulse安全脉搏 2023-06-01 11:10 1. 通告信息 近日,安识科技 A-Team团队监测到Gravity Forms 插件中被披露存在PHP 对象注入漏洞(CVE-2023-28782),目前该漏洞的细节已经公开披露。 对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以

继续阅读

【已复现】Apache RocketMQ 远程代码执行漏洞(CVE-2023-33246)安全风险通告

【已复现】Apache RocketMQ 远程代码执行漏洞(CVE-2023-33246)安全风险通告 原创 QAX CERT 奇安信 CERT 2023-05-31 16:57 奇安信CERT 致力于 第一时间 为企业级用户提供 权威 漏洞情报和 有效 解决方案。 安全通告 RocketMQ是阿里巴巴在2012年开发的分布式消息中间件,专为万亿级超大规模的消息处理而设计,具有高吞吐量、低延迟、海

继续阅读

API NEWS | 三个Argo CD API漏洞

API NEWS | 三个Argo CD API漏洞 星阑科技 2023-05-31 09:53 欢迎大家围观小阑精心整理的API安全最新资讯,在这里你能看到最专业、最前沿的API安全技术和产业资讯,我们提供关于全球API安全资讯与信息安全深度观察。 本周,我们带来的分享如下: – 关于三个Argo CD API漏洞的文章 Gartner对API安全的看法 分布式标识是现代API安全的

继续阅读

开源平台Expo Framework 曝出高危漏洞,攻击者可劫持海量账户

开源平台Expo Framework 曝出高危漏洞,攻击者可劫持海量账户 安全客 2023-05-30 11:52 近日,安全专家披露,Expo 框架中存在一个高危的OAuth安全漏洞( CVE-2023-28131 ,CVSS评分为9.6),可被攻击者利用来劫持窃取各类在线服务中的用户数据。 使用 Expo 的站点和应用程序如果使用的是 Google 和 Facebook 等第三方提供商为单点登

继续阅读

雷神众测漏洞周报2023.05.22-2023.05.28

雷神众测漏洞周报2023.05.22-2023.05.28 原创 雷神众测 雷神众测 2023-05-29 15:00 声明 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任

继续阅读

【安全圈】Expo框架出现能劫持账号的OAuth重大漏洞

【安全圈】Expo框架出现能劫持账号的OAuth重大漏洞 安全圈 2023-05-28 19:01 关键词 漏洞 安全研究人员发现,用于数百线上服务的知名开发框架Expo出现可劫持账号的重大漏洞。 Expo框架主要是用于开发移动应用程序,提供一组工具、函数库及服务,让开发人员得以利用单一程序代码基础(codebase)开发iOS、Android及Web应用程序。它其中一项服务是OAuth,让开发人

继续阅读

别急着修!GitLab满分漏洞(CVE-2023-2825)实际几乎无法利用

别急着修!GitLab满分漏洞(CVE-2023-2825)实际几乎无法利用 原创 微步情报局 微步在线研究响应中心 2023-05-26 18:41 01 漏洞概况**** GitLab是美国GitLab公司的一个开源的端到端软件开发平台,具有内置的版本控制、问题跟踪、代码审查、CI/CD(持续集成和持续交付)等功能。近日,微步在线漏洞团队监测到GitLab发布了安全更新,更新了一处任意文件读取

继续阅读

D-Link 修复D-Link D-View 8软件中的认证绕过和 RCE 漏洞

D-Link 修复D-Link D-View 8软件中的认证绕过和 RCE 漏洞 Bill Toulas 代码卫士 2023-05-26 17:38 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 D-Link 修复了位于 D-View 8 网络管理套件中的两个严重漏洞,它们可导致远程攻击者绕过认证并执行任意代码。 D-View 是由D-Link 公司开发的网络管理套件,用于规模不一的企业中

继续阅读

漏洞情报 | GitLab 路径遍历漏洞(CVE-2023-2825)

漏洞情报 | GitLab 路径遍历漏洞(CVE-2023-2825) 斗象智能安全 2023-05-26 16:06 1.1  漏洞概述**** 近日,斗象科技漏洞情报中心监控到公网公开披露了GitLab存在路径遍历漏洞,未经身份验证的攻击者可以使用路径遍历漏洞读取服务器上的任意文件。 GitLab是由GitLab公司开发的、基于Git的集成软件开发平台。另外,GitLab且具有wiki以及在线

继续阅读

CVE-2022-24521:Windows CLFS 本地提权漏洞

CVE-2022-24521:Windows CLFS 本地提权漏洞 网络安全应急技术国家工程中心 2023-05-26 14:54 CLFS是Microsoft在Windows Vista和Windows Server 2003 R2中为实现高性能而引入的日志框架,它为应用程序提供API函数来创建、存储和读取日志数据。利用此漏洞可以在计算机上执行任意代码,绕过安全限制并获得系统管理员权限。 Pa

继续阅读

GitLab呼吁:尽快修补高危漏洞CVE-2023-2825!

GitLab呼吁:尽快修补高危漏洞CVE-2023-2825! 安全客 2023-05-26 11:38 近日,GitLab 发布了紧急安全更新,版本 16.0.1,以解决最大严重性(CVSS v3.1 分数:10.0)路径遍历缺陷,跟踪为 CVE-2023-2825。 GitLab 是一个基于 Web 的 Git 存储库,面向需要远程管理其代码的开发团队,拥有大约 3000 万注册用户和 100

继续阅读

使用广泛的开源框架 Expo中存在多个 OAuth 漏洞,导致账户遭接管

使用广泛的开源框架 Expo中存在多个 OAuth 漏洞,导致账户遭接管 Eduard Kovacs 代码卫士 2023-05-25 17:44 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 API安全公司 Salt Security 指出,广为使用的应用开发框架 Expo 中存在多个与 OAuth 相关的漏洞,可被用于控制用户账户。 Expo 是一款开源平台,用于为移动设备和 web 开

继续阅读