IDOR_detect_tool【API越权漏洞检测工具】
IDOR_detect_tool【API越权漏洞检测工具】 原创 白帽学子 白帽学子 2025-05-20 00:11 在各类安全行动里,对各类漏洞的检测就变得特别关键,尤其是 API 水平越权漏洞,这类漏洞要是被利用了,攻击者就能越权访问一些敏感数据,后果很严重。 我最近发现了一款超实用的开源网络安全工具,正好能解决 API 水平越权漏洞检测的问题。它的检测逻辑特别细致,能把很多干扰因素都排除掉
继续阅读IDOR_detect_tool【API越权漏洞检测工具】 原创 白帽学子 白帽学子 2025-05-20 00:11 在各类安全行动里,对各类漏洞的检测就变得特别关键,尤其是 API 水平越权漏洞,这类漏洞要是被利用了,攻击者就能越权访问一些敏感数据,后果很严重。 我最近发现了一款超实用的开源网络安全工具,正好能解决 API 水平越权漏洞检测的问题。它的检测逻辑特别细致,能把很多干扰因素都排除掉
继续阅读SAP漏洞风暴升级:BianLian、RansomExx及更多团伙利用组合拳攻击NetWeaver 原创 Hankzheng 技术修道场 2025-05-20 00:03 导语: 企业核心系统SAP NetWeaver正面临严峻的安全挑战。 BianLian 、 RansomExx (Storm-2460) 等多个高级威胁团伙,以及包括 UNC5221 在内的其他攻击力量,均被发现利用SAP
继续阅读关于账号相关漏洞的一次测试 原创 蓝云Sec 蓝云Sec 2025-05-20 00:01 声明 本文章所分享内容仅用于网络安全相关的技术讨论和学习,注意,切勿用于违法途径,所有渗透测试都需要获取授权,违者后果自行承担,与本文章及作者无关,请谨记守法。 前言 前端时间测试小程序时遇到的两个漏洞,主要是关于小程序系统账号认证方面的漏洞,其中关于验证码回显漏洞以及任意用户登录用户应该是比较常见的漏洞了
继续阅读漏洞预警 | FortiOS TACACS+身份认证绕过漏洞 浅安 浅安安全 2025-05-20 00:00 0x00 漏洞编号 – # CVE-2025-22252 0x01 危险等级 – 高危 0x02 漏洞概述 FortiOS是Fortinet提供的操作系统,用于其安全设备。FortiProxy是FortiOS的一个组件,主要用于代理服务,提供反向代理、Web应用防
继续阅读漏洞预警 | 飞企互联FE业务协作平台任意文件读取漏洞 浅安 浅安安全 2025-05-20 00:00 0x00 漏洞编号 – # 暂无 0x01 危险等级 – 高危 0x02 漏洞概述 数夫CRM客户关系管理系统是专为家居、家具等制造业深度定制的全流程客户管理平台。 0x03 漏洞详情 漏洞类型: 文件读取 影响: 获取敏感信息**** 简述: 数夫CRM客户关系管理系
继续阅读若依4.8.0后台rce漏洞复现及内存马利用 原创 跟着斯叔唠安全 跟着斯叔唠安全 2025-05-20 00:00 免责声明 : 请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。 1 Start 前段时间先知( https://xz.aliyun.co
继续阅读一个高性能的目录扫描工具,专门检测和验证 Web 中的路径遍历漏洞。通过异步并发扫描和智能 WAF 绕过技术,快速发现漏洞, kingjly 夜组安全 2025-05-20 00:00 免责声明 由于传播、利用本公众号夜组安全所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号夜组安全及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。
继续阅读CVE-2020-1472NetLogon权限提升 Patrick.Lin SecurePulse 2025-05-19 15:12 一、漏洞简介 CVE-2020-1472,也被称为ZeroLogon,是一个严重的Windows域控远程权限提升漏洞。 攻击者仅需访问到域控制器的135端口即可通过Netlogon远程协议连接至域控制器,并重置域控制器机器账号的哈希。 利用该漏洞,攻击者可以获取域管
继续阅读【AI漏洞预警】huggingface transformers拒绝服务漏洞(CVE-2025-2099) cexlife 飓风网络安全 2025-05-19 15:09 漏洞描述: рrерrосеѕѕ_ѕtrinɡ()函数中的漏洞位于huɡɡinɡfасе/trаnѕfоrmеrѕ版本v4.48.3的`trаnѕfоrmеrѕ.tеѕtinɡ_utilѕ模块中,允许进行正则表达式拒绝服务(Rе
继续阅读【漏洞预警】Invision Community themeeditor远程代码执行漏洞CVE-2025-47916 cexlife 飓风网络安全 2025-05-19 15:09 漏洞描述: Invision Community是一款流行的在线社区平台软件,提供论坛、博客、画廊、文件分享等多种功能,用于建立和管理各类在线社区。Invision Community5.0.0至5.0.6版本中存在一
继续阅读逻辑漏洞中一些自己总结关于验证码的漏洞挖掘 迪哥讲事 2025-05-19 12:35 0x01 短信轰炸 通过抓取发送短信的数据包,然后可以把该数据包一直重放达到无限制的去发送短信或者是邮件 绕过方法 程序员可能会对发送验证码做一定的限制,但是由于考虑不周全还是可以被绕过 在”phone”字段前后添加字符绕过 +86 //在前面添加 tab %20 + 字母 … C
继续阅读Zyxel USG FLEX H 系列 uOS 1.31 权限提升漏洞 原创 Ots安全 Ots安全 2025-05-19 11:33 今天早上,当我刷到 Exploit Database 的一条推文时,心头不由得一震——Zyxel USG FLEX H 系列防火墙 uOS 1.31 版本竟然爆出了一个本地权限提升漏洞(CVE-2025-1731)!作为一个长期关注网络安全的技术爱好者,我立刻深入
继续阅读推荐一个专为新手打造的漏洞挖掘实战圈 安全渗透感知 FreeBuf知识大陆APP 2025-05-19 11:30 面对挖洞时毫无头绪? 你不是一个人在战斗! 想学习漏洞挖掘,却苦于不知道从哪里开始? 看着师傅们一边提交漏洞一边领赏,你却连个POC都写不出来? 打开各类公开资料,零散又重复,学完感觉自己还是什么都不会? 尝试搭建靶场,环境一堆报错、漏洞复现卡壳,信心受挫? 这不是你的问题——而是缺
继续阅读网络安全20年:从漏洞破解到AI防御的生态跃迁 原创 安全419 安全419 2025-05-19 10:16 自 21 世纪初以来,网络安全显然已经发生了变化,从最初专注于基本系统安全的小众领域发展成为一个复杂的生态系统,需要多层保护、一支熟练的专业队伍,以及在组织、政府和消费者生活的各个方面发展安全意识文化。 在RSA 2025 大会上, 网络安全媒体 Dark Reading 主编凯利·杰克
继续阅读2025年4月企业必修安全漏洞清单 腾讯安全 2025-05-19 10:15 前言 所谓必修漏洞,就是运维人员必须修复、不可拖延、影响范围较广的漏洞,被黑客利用并发生入侵事件后,会造成十分严重的后果。 腾讯云安全中心参考“安全漏洞的危害及影响力、漏洞技术细节披露情况、该漏洞在安全技术社区的讨论热度”等因素,综合评估该漏洞在攻防实战场景的风险。当漏洞综合评估为风险严重、影响面较广、技术细节已披露,
继续阅读每周网安资讯 (5.13-5.19)| Siemens SIMATIC PCS neo漏洞预警 交大捷普 2025-05-19 10:14 2025[ 每周网安资讯 ]5.13-5.19 网安资讯 1、国家信息中心牵头编制的国家标准《数据安全技术 政务数据处理安全要求》正式发布 近日,《数据安全技术 政务数据处理安全要求》(GB/T 45396-2025)经国家市场监督管理总局、国家标准化管理委员
继续阅读上周关注度较高的产品安全漏洞(20250512-20250518) 原创 CNVD CNVD漏洞平台 2025-05-19 10:10 一、境外厂商产品漏洞 1、NVIDIA ConnectX权限问题漏洞 NVIDIA ConnectX是一系列智能网络接口卡。NVIDIA ConnectX存在权限问题漏洞,该漏洞源于权限问题处理不当,攻击者可利用该漏洞导致拒绝服务、数据篡改和信息泄露。 参考链接:
继续阅读安全热点周报:Fortinet 修复了 FortiVoice 攻击中利用的关键零日漏洞 奇安信 CERT 2025-05-19 09:58 安全资讯导视 • 国务院2025年预备制定网络安全等级保护条例 • 美国最大钢铁公司纽柯因网络攻击被迫停产 • 迪奥中国客户信息遭泄露,官方群发短信通知客户 PART01 漏洞情报 1.Google Chrome跨源数据泄露漏洞安全风险通告 5月15日,奇安
继续阅读WHMCS 7.x 存在恶性漏洞 原创 JunYi 毅心安全 2025-05-19 09:25 WHMCS 7.x 存在恶性漏洞 !! 漏洞安全警告 !! 请各位仍在使用 WHMCS 7.x 版本的商家 尽快更新到 WHMCS 8.3 及以上版本,目前已有部分商家发现了 7.x 版本存在恶性漏洞,该Bug可能会导致被“白嫖”的情况出现,且复现难度极低。 截至 WHMCS 7 最后版本 7.10.3
继续阅读当漏洞成为“数字战争”的弹药,谁能改写攻防规则? Zacarx Zacarx随笔 2025-05-19 09:15 在虚拟与现实交织的数字战场,一次协议漏洞的触发,可能会让银行系统沦陷、电网瘫痪、国家机密泄露;而一个顶尖漏洞猎人的发现,却能让攻击链在萌芽时被斩断,让亿万用户免于暴露在暗处的屠刀之下。 这不是科幻电影的剧情,而是James Forshaw——一位让微软工程师夜不能寐的“漏洞莫扎特”—
继续阅读Jboss反序列化漏洞(CVE-2017-12149)漏洞复现nc与javaDeserH2HC反弹shell 原创 Cauchy Cauchy网安 2025-05-19 09:12 环境 搭建jboss:win2003:(192.168.2.148) 攻击机:kali(192.168.2.129) 序列化 序列化就是将对象 object、字符串 string、数组 array、变量,转换成具有⼀定
继续阅读DocsGPT 远程命令执行漏洞 (CVE-2025-0868) Superhero Nday Poc 2025-05-19 08:32 内容仅用于学习交流自查使用,由于传播、利用本公众号所提供的 POC 信息及 POC对应脚本 而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号Nday Poc及作者不为此承担任何责任,一旦造成后果请自行承担! 01 漏洞概述 DocsGPT 中存在
继续阅读雷神众测漏洞周报2025.5.12-2025.5.18 原创 雷神众测 雷神众测 2025-05-19 08:11 摘要 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。 雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意
继续阅读Linux 内核补丁管理:漏洞防御新策略 信息安全大事件 2025-05-19 08:00 随着Linux内核持续支撑从云基础设施到嵌入式设备的各类系统,其安全性始终至关重要。2025年,补丁策略面临前所未有的挑战:自2024年以来CVE漏洞数量同比增长3529%,针对虚拟化子系统的复杂利用技术层出不穷,能够绕过传统安全模块的内核级攻击日益猖獗。本文将探讨企业如何调整补丁管理实践以应对这些威胁,同
继续阅读山东大学 | MiniCAT:了解和检测小程序中的跨页面请求伪造漏洞 原创 李智宇 安全学术圈 2025-05-19 04:31 原文标题:MiniCAT: Understanding and Detecting Cross-Page Request Forgery Vulnerabilities in Mini-Programs 原文作者:Zidong Zhang,Qinsheng Hou,Li
继续阅读全球政府邮件系统沦陷:黑客利用XSS漏洞发起大规模间谍活动 汇能云安全 2025-05-19 02:12 5月19日,星期一,您好!中科汇能与您分享信息安全快讯: 01 恶意NPM包利用Google日历作为C2中间人实施隐蔽攻击 Veracode威胁研究团队近日发现恶意NPM包”os-info-checker-es6″,巧妙利用Google日历平台作为命令与控制(C2)服务
继续阅读【漏洞通告】FortiOS TACACS+身份认证绕过漏洞安全风险通告 嘉诚安全 2025-05-19 02:03 漏洞背景 近日,嘉诚安全 监测到 FortiOS TACACS+身份认证绕过漏洞,漏洞编号为: CVE-2025-22252 。 FortiOS是Fortinet提供的操作系统,用于其安全设备(如防火墙)。FortiProxy是FortiOS的一个组件,主要用于代理服务,提供反向代理
继续阅读【代码审计】命令执行漏洞分析 Sec探索者 2025-05-19 00:52 点击上方蓝字关注我们 请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。如有侵权烦请告知,我们会立即删除并致歉。谢谢! 01 漏洞简介 在Java代码审计中,命令执行漏洞指应用程序未对用户输入进行严格过滤,直接将外部可控参
继续阅读若依(RuoYi)框架漏洞战争手册 Locks_ 李白你好 2025-05-19 00:00 当你在用若依时,黑客已经在用Shiro默认密钥弹你的Shell;当你还在纠结分页查询,攻击者已通过SQL注入接管数据库;而你以为安全的定时任务,不过是他们拿捏服务器的玩具。这份手册,带你用渗透的视角,解剖若依的每一处致命弱点——因为真正的安全,始于知晓如何毁灭它。 文章作者:奇安信攻防社区( Locks
继续阅读三星MagicINFO严重漏洞CVE-2025-4632:从路径遍历到Mirai部署的技术细节与企业应对之道 原创 Hankzheng 技术修道场 2025-05-18 23:41 前言: 企业级内容管理系统三星MagicINFO 9 Server近日爆出高危安全漏洞CVE-2025-4632,CVSS评分高达9.8。该漏洞不仅是对先前补丁的绕过,且已证实被用于实际攻击,包括部署Mirai僵尸网
继续阅读