标签: 复现

【安全更新】微软8月安全更新多个产品高危漏洞通告

【安全更新】微软8月安全更新多个产品高危漏洞通告 原创 NS-CERT 绿盟科技CERT 2022-08-10 19:23 通告编号:NS-2022-0023 2022-08-10 TAG: 安全更新、Windows、Azure、Active Directory、Exchange Server、Hyper-V 漏洞危害: 攻击者利用本次安全更新中的漏洞,可造成权限提升、远程代码执行、敏感信息泄露等

继续阅读

2022-08微软漏洞通告

2022-08微软漏洞通告 火绒安全 2022-08-10 15:23 点击蓝字 关注我们 微软官方发布了2022年08月的安全更新。本月更新公布了141个漏洞,包含65个特权提升漏洞、32个远程执行代码漏洞、12个信息泄露漏洞、7个拒绝服务漏洞、7个安全功能绕过漏洞以及1个身份假冒漏洞,其中17个漏洞级别为“Critical”(高危),105个为“Important”(严重)。建议用户及时使用火

继续阅读

上周关注度较高的产品安全漏洞(20220801-20220807)

上周关注度较高的产品安全漏洞(20220801-20220807) 国家互联网应急中心CNCERT 2022-08-09 17:24 一、境外厂商产品漏洞 1、 Pexip Infinity输入验证错误漏洞(CNVD-2022-54746) Pexip Infinity (派视普视频会议云协作平台)是挪威派世( Pexip )公司的一款视频会议云协作平台。该产品可提供高质量安全的云会议功能。 Pe

继续阅读

Twitter 证实,零日漏洞致540万账户数据泄露

Twitter 证实,零日漏洞致540万账户数据泄露 网络安全应急技术国家工程中心 2022-08-09 14:56 Twitter 证实,最近泄露 540 万个账户数据的数据泄露事件是由利用零日漏洞造成的。7月底,一名威胁参与者泄露了 540 万个 Twitter 账户的数据,这些账户是通过利用Twitter 平台中现已修复的漏洞获得的。 威胁行为者在流行的黑客论坛 Breached Forum

继续阅读

专题·漏洞治理 | 基于漏洞情报的漏洞运营实践

专题·漏洞治理 | 基于漏洞情报的漏洞运营实践 汪列军 中国信息安全 2022-08-08 18:09 扫码订阅《中国信息安全》杂志 邮发代号 2-786 征订热线:010-82341063 文│奇安信集团威胁情报中心 汪列军 漏洞从来都是网络攻防的焦点。在洛克希德·马丁公司提出的“网络杀伤链模型”中,无论是武器构建、载荷投递抑或是其他环节,都离不开漏洞的影子。 作为攻击者突破渗透 IT 系统的关

继续阅读

推特零日漏洞遭利用, 540万个账户数据泄露

推特零日漏洞遭利用, 540万个账户数据泄露 看雪学苑 看雪学苑 2022-08-08 17:59 上个月,有黑客以30000美元出售最大社交媒体平台之一推特Twitter的540万个账户的数据。推特在对此事进行调查后,于8月5日发布公告证实,这些账户信息是利用其一个现已修复的漏洞获取的。 这个漏洞于2022年1月由zhirinovskiy通过漏洞赏金平台HackerOne提交,推特获悉后立即进行

继续阅读

【技术分享】CVE-2019-10999 Dlink IP 摄像头缓冲区溢出

【技术分享】CVE-2019-10999 Dlink IP 摄像头缓冲区溢出 OneShell 安全客 2022-08-04 10:00 漏洞分析 CVE-2019-10999 是 Dlink IP 摄像头的后端服务器程序 alphapd 中的一个缓冲区溢出漏洞,漏洞允许经过身份认证的用户在请求 wireless.htm 时,传入 WEPEncryption 参数一个长字符串来执行任意代码。具体描

继续阅读

VMware 修复CVSS评分9.8的身份验证绕过漏洞

VMware 修复CVSS评分9.8的身份验证绕过漏洞 看雪学苑 看雪学苑 2022-08-03 17:58 8 月 2 日,虚拟化和云计算巨头 VMware 发布了一项重要的安全公告 VMSA-2022-00 21 ,通告用户修复数个在 VMware产品中发现的安全漏洞。 这些漏洞包括身份验证绕过、远程代码执行和权限提升。身份验证绕过漏洞意味着具有Workspace ONE Access、VMw

继续阅读

Android APP漏洞之战——SQL注入漏洞初探

Android APP漏洞之战——SQL注入漏洞初探 随风而行aa 看雪学苑 2022-08-03 17:58 本文为看雪论坛优秀文章 看雪论坛作者ID:随风而行aa 本文主要讲述Android中存在的常见的SQL注入漏洞的方式,以及如何快速的挖掘SQL注入漏洞。 本文结构如下: 第二节讲述SQL注入的基本原理 第三节讲述常见的SQL注入漏洞并复现 第四节讲述Content Provider上的s

继续阅读

从漏洞管理到攻击面管理

从漏洞管理到攻击面管理 关键基础设施安全应急响应中心 2022-08-02 15:10 近年来,随着攻防演练常态化,以及《网络安全法》《关键信息基础设施安全保护条例》等法律法规的相继颁布,网络安全建设从“合规驱动”阶段逐步过渡到 “实战驱动”阶段。传统的安全事件响应也由被动“亡羊补牢”的方式,向“先发现、先预防、先处理”的主动持续检测响应的方式转变。 当前,数字化转型加快了我国信息技术基础设施向数

继续阅读

【技术干货】CVE-2022-33891 Apache Spark shell命令注入漏洞分析

【技术干货】CVE-2022-33891 Apache Spark shell命令注入漏洞分析 星阑科技 2022-08-02 11:12 xxhzz @PortalLab实验室 漏洞描述 7月18号,Apache发布安全公告,修复了一个Apache Spark中存在的命令注入漏洞。漏洞编号:CVE-2022-33891,漏洞威胁等级:高危。Apache Spark UI提供了通过配置选项Spar

继续阅读

专题·漏洞治理 | 从漏洞管理到攻击面管理

专题·漏洞治理 | 从漏洞管理到攻击面管理 原创 沈传宝 中国信息安全 2022-08-01 20:18 扫码订阅《中国信息安全》杂志 邮发代号 2-786 征订热线:010-82341063 文│北京华云安信息技术有限公司创始人&CEO 沈传宝 近年来,随着攻防演练常态化,以及《网络安全法》《关键信息基础设施安全保护条例》等法律法规的相继颁布,网络安全建设从“合规驱动”阶段逐步过渡到 “

继续阅读

上周关注度较高的产品安全漏洞(20220725-20220731)

上周关注度较高的产品安全漏洞(20220725-20220731) 原创 CNVD CNVD漏洞平台 2022-08-01 17:04 一、境外厂商产品漏洞 1、Cybozu Garoon授权问题漏洞(CNVD-2022-54300) Cybozu Garoon是日本才望子(Cybozu)公司的一套门户型OA办公系统。该系统提供门户、E-mail、书签、日程安排、公告栏、文件管理等功能。Cyboz

继续阅读

CVE-2022-30563:浙江大华网络摄像机安全漏洞

CVE-2022-30563:浙江大华网络摄像机安全漏洞 ang010ela 嘶吼专业版 2022-08-01 12:00 浙江大华网络摄像机安全漏洞,涉多款网络摄像机。 据企业官网介绍,浙江大华技术股份有限公司是全球领先的以视频为核心的智慧物联解决方案提供商和运营服务商。产品包含各种类型的网络摄像机、测温摄像机等热成像产品、网络硬盘录像机等。解决方案涵盖智慧城市、智慧交管、智慧交通、社会治理、智

继续阅读

0day检测手段完全揭秘:没有最好,只有更全

0day检测手段完全揭秘:没有最好,只有更全 原创 ThreatBook 微步在线 2022-07-22 12:34 | 本文共 1261 字,阅读预计 3 分钟 | 这个世界上,能让网安人士魂(ti)牵(xin)梦(diao)绕(dan)的,不仅有一年一度的攻防演练,还有在攻防演练中“大火”的0day漏洞。 由于是未知漏洞,且官方并未公开发布漏洞补丁,在任何场合0day的杀伤力都无法被忽视。 而

继续阅读

国家漏洞库CNNVD:关于Oracle 316个安全漏洞的通报

国家漏洞库CNNVD:关于Oracle 316个安全漏洞的通报 安全内参 2022-07-21 20:01 关注我们 带你读懂网络安全 近日, Oracle官方发布了多个安全漏洞的公告,其中 Oracle产品本身漏洞 85个,影响到 Oracle产品的其他厂商漏洞 231个。包括 Oracle PeopleSoft Enterprise PeopleTools 输入验证错误漏洞( CNNVD-20

继续阅读

Log4Shell漏洞的长期影响

Log4Shell漏洞的长期影响 关键基础设施安全应急响应中心 2022-07-20 15:25 Log4Shell漏洞(CVE-2021-44228)早在6个多月前就被披露了,虽然已经出现了很多防御方法。但该漏洞的影响至今都在。CISA最近发出警告,攻击者正在使用Log4Shell利用VMWare Horizon服务器来发起攻击。 到目前为止,对 Log4Shell 的大量利用都集中在众所周知的

继续阅读

工业控制系统信息安全漏洞管理思考与实践

工业控制系统信息安全漏洞管理思考与实践 关键基础设施安全应急响应中心 2022-07-20 15:25 随着工业领域数字化、网络化、智能化发展加速,工业控制系统风险暴露面持续扩大,工业控制系统信息安全(以下简称工控安全)漏洞成为网络安全攻击的众矢之的,被利用风险不断攀升,产业各界高度关注工控安全漏洞管理工作。本文围绕工控安全漏洞的概念、分类及特点,立足我国产业发展实际,分析了法律政策环境,结合国家

继续阅读

Oracle 多个产品漏洞安全风险通告

Oracle 多个产品漏洞安全风险通告 原创 QAX CERT 奇安信 CERT 2022-07-20 11:45 奇安信CERT 致力于 第一时间 为企业级用户提供安全风险 通告 和 有效 解决方案。 安全通告 Oracle官方发布了2022年7月的关键安全补丁集合更新CPU(Critical Patch Update),修复了多个漏洞包括CVE-2022-21570、CVE-2022-2154

继续阅读

雷神众测漏洞周报2022.7.11-2022.7.17

雷神众测漏洞周报2022.7.11-2022.7.17 雷神众测 雷神众测 2022-07-18 15:06 声明 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增

继续阅读

【安全圈】WordPress主题中的漏洞可能会导致网站被接管

【安全圈】WordPress主题中的漏洞可能会导致网站被接管 安全圈 2022-07-17 19:00 关键词 漏洞、网络攻击 研究人员发现,在有超过 9 万个 WordPress 网站所使用的两个主题中发现了一个重要的权限升级漏洞,这些漏洞可以让威胁者完全接管这些网站。 WordFence 威胁情报团队研究员 Ramuel Gall 发现了这个漏洞,他在周三发表的一篇博文中透露,这是他在 4 月

继续阅读

【安全圈】联想超70款笔记本电脑被曝新型UEFI固件漏洞

【安全圈】联想超70款笔记本电脑被曝新型UEFI固件漏洞 安全圈 2022-07-17 19:00 关键词 UEFI、漏洞 由联想生产的超70款笔记本电脑正受三个 UEFI 固件缓冲区溢出漏洞的影响,这些漏洞能让攻击者劫持Windows系统并执行任意代码。 据悉,这三个漏洞由安全软件公司ESET的分析师发现,并已经将其报告给了联想。根据联想的披露,这三个中等严重级别的漏洞分别为CVE-2022-1

继续阅读

CNNVD | 关于微软多个安全漏洞的通报

CNNVD | 关于微软多个安全漏洞的通报 中国信息安全 2022-07-16 18:58 扫码订阅《中国信息安全》杂志 邮发代号 2-786 征订热线:010-82341063 近日,微软官方发布了多个安全漏洞的公告,其中微软产品本身漏洞86个,影响到微软产品的其他厂商漏洞3个。包括Microsoft Windows 权限许可和访问控制问题漏洞(CNNVD-202207-1061、CVE-202

继续阅读