标签: 复现

【漏洞复现】锐捷EWEB 路由器多个漏洞复现

【漏洞复现】锐捷EWEB 路由器多个漏洞复现 PokerSec PokerSec 2025-04-23 01:01 先关注,不迷路. 免责声明 请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。 漏洞介绍 EWEB 路由器是锐捷网络推出的企业级 Web 管

继续阅读

【PHP代码审计】ZZCMS 2019多个漏洞(附POC)

【PHP代码审计】ZZCMS 2019多个漏洞(附POC) 原创 WL Rot5pider安全团队 2025-04-23 00:41 引 言 zzcms,站长招商网cms,适用于招商代理型的行业网站,可用于医药招商网站程序源码,服装招商网站程序源码,化妆品招商网站的程序源码等。 为啥审这个CMS,洞多(类型也多) 官网最新版下载地址:http://www.zzcms.net            

继续阅读

漏洞预警 | UniTalk信息泄露漏洞

漏洞预警 | UniTalk信息泄露漏洞 浅安 浅安安全 2025-04-23 00:03 0x00 漏洞编号 – # CVE-2024-39676 0x01 危险等级 – 中危 0x02 漏洞概述 Apache Pinot是由Apache软件基金会开源的分布式、实时OLAP数据库,它专为高性能数据查询和分析设计,具备实时数据摄入、低延迟查询响应以及水平扩展能力,广泛应用于

继续阅读

漏洞预警 | 汉王e脸通智慧园区管理平台任意文件上传漏洞

漏洞预警 | 汉王e脸通智慧园区管理平台任意文件上传漏洞 浅安 浅安安全 2025-04-23 00:03 0x00 漏洞编号 – # 暂无 0x01 危险等级 – 高危 0x02 漏洞概述 汉王e脸通综合管理平台是一个集生物识别、大数据、NFC射频、计算机网络、自动控制等技术于一体,通过“人脸卡”及关联信息实现多种功能智能管理,打造从云端到终端一体化应用,广泛应用于智慧园

继续阅读

漏洞预警 | 百易云资产管理运营系统SQL注入漏洞

漏洞预警 | 百易云资产管理运营系统SQL注入漏洞 浅安 浅安安全 2025-04-23 00:03 0x00 漏洞编号 – # 暂无 0x01 危险等级 – 高危 0x02 漏洞概述 百易云资产管理运营系统是一款基于云计算技术的资产管理与运营平台,主要面向各类企事业单位提供全方位的资产管理服务。 0x03 漏洞详情 漏洞类型: SQL注入 影响: 获取敏感信息 简述: 百

继续阅读

CVE-2025-21204:Windows更新堆栈权限提升漏洞 附POC及漏洞分析

CVE-2025-21204:Windows更新堆栈权限提升漏洞 附POC及漏洞分析 原创 NightTeam 夜组OSINT 2025-04-23 00:01 前言 安全研究员 Elli Shlomo 公布了CVE-2025-21204 的技术细节和概念验证漏洞代码,这是 Windows 更新堆栈中的一个严重本地权限提升漏洞,利用符号链接和目录连接绕过标准访问控制并以 SYSTEM 级权限执行任

继续阅读

Next.js 中间件鉴权绕过漏洞 (CVE-2025-29927)

Next.js 中间件鉴权绕过漏洞 (CVE-2025-29927) HK安全小屋 2025-04-22 17:17 免责声明 请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。 漏洞描述: Next.js 是一个基于 React 的流行 Web 应用框架

继续阅读

【漏洞预警】Open WebUI 0.5.16 SSRF漏洞(CVE-2025-29446)

【漏洞预警】Open WebUI 0.5.16 SSRF漏洞(CVE-2025-29446) sec0nd安全 2025-04-22 15:06 ↑点击关注,获取更多漏洞预警,技术分享 0x01 组件介绍 Open WebUI 是一个可扩展、功能丰富且用户友好的自托管 AI 平台,旨在完全离线运行。它支持各种LLM运行器,如 Ollama 和兼容 OpenAI 的 API,内置 RAG 推理引擎,

继续阅读

Erlang/OTP SSH 远程代码执行漏洞(CVE-2025-32433)POC及一键部署环境

Erlang/OTP SSH 远程代码执行漏洞(CVE-2025-32433)POC及一键部署环境 sec0nd安全 2025-04-22 15:06 免责声明: 本公众号所发布的全部内容,包括但不限于技术文章、POC脚本、漏洞利用工具及相关测试环境,均仅限于合法的网络安全学习、研究和教学用途。所有人在使用上述内容时,应严格遵守中华人民共和国相关法律法规以及道德伦理要求。未经明确的官方书面授权,严

继续阅读

泛微移动管理平台E-mobile error接口存在远程命令执行漏洞 附POC

泛微移动管理平台E-mobile error接口存在远程命令执行漏洞 附POC 2025-4-22更新 南风漏洞复现文库 2025-04-22 14:54 免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。 1. 泛微移动管理平台简介 微信公众号

继续阅读

信息安全漏洞周报(2025年第16期)

信息安全漏洞周报(2025年第16期) 原创 CNNVD CNNVD安全动态 2025-04-22 13:15 点击蓝字 关注我们 漏洞情况 根据国家信息安全漏洞库(CNNVD)统计,本周(2025年4月14日至2025年4月20日)安全漏洞情况如下: 公开漏洞情况 本周CNNVD采集安全漏洞1201个。 接报漏洞情况 本周CNNVD接报漏洞5978个,其中信息技术产品漏洞(通用型漏洞)303个,

继续阅读

小白黑客成长日记:漏洞批发商与罪证算法

小白黑客成长日记:漏洞批发商与罪证算法 原创 冰雪封城 密雾九尾 2025-04-22 12:53 根据《未成年人保护法》第七十三条,违法处理儿童个人信息最高可处百万罚款并吊销执照。文章中渗透测试行为皆在警方监督下进行,现实中的漏洞验证必须遵循《网络安全法》第二十六条,擅自扫描商业系统可能构成「非法侵入计算机信息系统罪」。 林小白盯着调解室墙上的《网络安全法》第二十七条,日光灯管在条款末尾“处五日

继续阅读

实战分享|Autorize如何让我躺赚接口越权漏洞赏金

实战分享|Autorize如何让我躺赚接口越权漏洞赏金 原创 zangcc Eureka安全 2025-04-22 12:03 年初我接了个外网系统的渗透项目,漏洞其实不是很多,但是高危也有几个,因为实战技巧专栏好久没更新了,所以趁着今天比较有时间,分享一个价值3k💰的 接口越权漏洞实战细节。 我总感觉漏洞是有共性的,万变不离其宗。越权也是我的“福洞”,无论是cvnd证书还是edusrc证书,又或

继续阅读

【安全圈】Storm-0558 漏洞后,微软通过 Azure 机密虚拟机确保 MSA 签名安全

【安全圈】Storm-0558 漏洞后,微软通过 Azure 机密虚拟机确保 MSA 签名安全 安全圈 2025-04-22 11:02 关键词 安全漏洞 微软周一宣布,已将微软帐户 (MSA) 签名服务移至 Azure 机密虚拟机 (VM),并且也正在迁移 Entra ID 签名服务。 大约七个月前,这家科技巨头表示已完成对公共云和美国政府云的 Microsoft Entra ID 和 MS 的

继续阅读

更新3节:漏洞分析与利用 | 系统0day安全-IOT设备漏洞挖掘(第6期)

更新3节:漏洞分析与利用 | 系统0day安全-IOT设备漏洞挖掘(第6期) 看雪课程 看雪学苑 2025-04-22 10:05 更新: 第四章 漏洞分析与利用 课时3:loT设备漏洞挖掘与实战-IoT 设备 OTA https://www.kanxue.com/book-7-5324.htm 课时4:loT设备漏洞挖掘与实战-IoT 设备漏洞挖掘思路概述 https://www.kanxue.

继续阅读

Web漏洞挖掘指南 -SSRF服务器端请求伪造

Web漏洞挖掘指南 -SSRF服务器端请求伪造 迪哥讲事 2025-04-22 09:30 一、漏洞原理及触发场景 0x1 web服务器经常需要从别的服务器获取数据,比如文件载入、图片拉取、图片识别等功能,如果获取数据的服务器地址可控,攻击者就可以通过web服务器自定义向别的服务器发出请求。因为web服务器常搭建在DMZ区域,因此常被攻击者当作跳板,向内网服务器发出请求。 0x2 常见的ssrf漏

继续阅读

漏洞通告 | 泛微E-cology前台远程代码执行漏洞(NVDB-CNVDB-2025530957)

漏洞通告 | 泛微E-cology前台远程代码执行漏洞(NVDB-CNVDB-2025530957) 原创 微步情报局 微步在线研究响应中心 2025-04-22 08:59 漏洞概况 泛微E-cology是一款企业级协同办公自动化系统,主要为中大型企业提供全面的信息化解决方案。它以智能化、平台化和全程数字化为特点,旨在提升组织的协同办公效率和管理水平。 近日,微步情报局通过X漏洞奖励计划获取到泛

继续阅读

Windows高危提权漏洞CVE-2025-21204曝光,千万用户需立即修复​​

Windows高危提权漏洞CVE-2025-21204曝光,千万用户需立即修复​​ 原创 Z0安全 Z0安全 2025-04-22 06:47 近日,微软Windows系统曝出高危本地提权漏洞CVE-2025-21204,攻击者可利用该漏洞通过简单的符号链接攻击,在未经授权的情况下直接获取系统最高权限(SYSTEM权限),威胁用户数据安全甚至控制整个操作系统。以下是漏洞详情与防护指南: 一、漏洞核

继续阅读

CVE-2017-3066 深入利用获取命令回显

CVE-2017-3066 深入利用获取命令回显 原创 private null 轩公子谈技术 2025-04-22 06:39 事情的起因,客户的网站被监测到存在反序列化漏洞 定位 axis2,发现是 Adobe ColdFusion反序列化漏洞。 渗透了那么多项目,这个漏洞几乎没见过,也没遇到过,也好奇 这应该是内网里的,怎么能通过外网访问到。 下载 vulhub复现下漏洞 现在的 docke

继续阅读

用友U8 CRM eventsetlist.php SQL注入漏洞

用友U8 CRM eventsetlist.php SQL注入漏洞 Superhero Nday Poc 2025-04-22 05:55 内容仅用于学习交流自查使用,由于传播、利用本公众号所提供的 POC 信息及 POC对应脚本 而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号Nday Poc及作者不为此承担任何责任,一旦造成后果请自行承担! 01 漏洞概述 用友 U8 CRM客

继续阅读

prismx:【漏洞扫描器】棱镜开源版

prismx:【漏洞扫描器】棱镜开源版 z1 Z1sec 2025-04-22 05:47 免责声明: 由于传播、利用本公众号Z1sec所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢! 【扫描器】棱镜开源版  – 集资产发现、指纹识别、弱密码检测、漏洞验证于一体,

继续阅读

从代码看Java反序列化漏洞

从代码看Java反序列化漏洞 原创 信安魔方 锐鉴安全 2025-04-22 04:44 声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。 请大家关注公众号支持,不定期有宠粉福利 Part-01 基础 知识 Java 是面向对象编程的,当你想把某个对象存储起来以便长期使用时,便 需要用到 J

继续阅读

漏洞预警 锐X eweb ipam.php 文件读取漏洞

漏洞预警 锐X eweb ipam.php 文件读取漏洞 by 融云安全-cas 融云攻防实验室 2025-04-22 02:53 0x01 阅读须知 融云安全的技术文章仅供参考,此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本

继续阅读

WP Shuffle plugin SQL注入漏洞及解决办法(CNVD-2025-06478、CVE-2025-28873)

WP Shuffle plugin SQL注入漏洞及解决办法(CNVD-2025-06478、CVE-2025-28873) 原创 护卫神 护卫神说安全 2025-04-22 02:27 WordPress 是一款全球知名的开源内容管理系统(CMS),基于 PHP 和 MySQL 开发,目前占据全球网站市场份额超40%。其核心特点包括: 易用性:通过可视化界面快速搭建网站,无需编程基础; 扩展性:

继续阅读

PHP反序列化漏洞:一场代码炼金术引发的黑客狂欢

PHP反序列化漏洞:一场代码炼金术引发的黑客狂欢 龙哥网络安全 龙哥网络安全 2025-04-22 02:03 别再天真了!PHP反序列化漏洞,比你想象的更危险 什么是反序列化?说白了就是“格式转换”吗? 别被“格式转换”这种人畜无害的说法给骗了!本质上,反序列化就是把一坨看似无害的数据,像变魔术一样,变成一个活生生的PHP对象。这对象一旦复活,就能执行代码、读写文件,甚至控制你的服务器! 序列化

继续阅读

Cellebrite Android 零日漏洞 PoC 发布:CVE-2024-53104

Cellebrite Android 零日漏洞 PoC 发布:CVE-2024-53104 Ots安全 2025-04-22 01:09 一名安全研究人员发布了由 Cellebrite 开发的 Android 零日漏洞链的概念验证漏洞代码,用于解锁该国一名学生活动家的设备并尝试安装间谍软件。 根据国际特赦组织安全实验室和谷歌威胁分析小组 (TAG) 的联合调查,该漏洞被标记为 CVE-2024-5

继续阅读

常见弱口令漏洞的发现与防护(文内送常见字典)

常见弱口令漏洞的发现与防护(文内送常见字典) LA安全 LA安全实验室 2025-04-22 01:06 01 开篇 弱口令漏洞是一种常见的网络安全问题,它指的是系统、应用程序或网络设备中使用的密码过于简单或容易猜测,使得攻击者能够轻易地破解并获得未授权的访问权限。这类漏洞的存在极大地威胁到了信息系统的安全性,因为它允许恶意用户绕过身份验证机制,进而篡改数据、窃取敏感信息甚至控制整个系统 02 

继续阅读