标签: 复现

手机短信轰炸与群发漏洞防御总结

手机短信轰炸与群发漏洞防御总结 NEURON SAINTSEC 2025-02-14 02:00 目 录 一 . 漏洞原理 二. 防御思路 2.1 图形验证码 2.2 滑动验证 2.3 限制单个IP 请求频率 2.4 限制单个手机号请求频率 2.5 总结 三. 解决方案 一、漏洞原理 在绝大部分网站中,都提供短信来进行用户验证,如注册、登陆、修改密码、转账等功能。通过短信可以简单便捷地进行用户验证

继续阅读

郑州时空-TMS运输管理系统 GetDataBase 信息泄露漏洞

郑州时空-TMS运输管理系统 GetDataBase 信息泄露漏洞 Superhero nday POC 2025-02-14 01:58 内容仅用于学习交流自查使用,由于传播、利用本公众号所提供的 POC 信息及 POC对应脚本 而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号nday poc及作者不为此承担任何责任,一旦造成后果请自行承担!如文章有侵权烦请及时告知,我们会立即删

继续阅读

Salt Typhoon 威胁组织利用较旧的漏洞破坏了思科边缘设备

Salt Typhoon 威胁组织利用较旧的漏洞破坏了思科边缘设备 会杀毒的单反狗 军哥网络安全读报 2025-02-14 01:01 导读 根据 Recorded Future 旗下 Insikt Group 周四发布的研究报告,Salt Typhoon(Recorded Future 称之为“RedMike”)在 2024 年 12 月至 2025 年 1 月期间发起了一场针对未打补丁的思科边

继续阅读

手把手教你审计PHP CMS漏洞 | 某腾CMS漏洞实战案例分析

手把手教你审计PHP CMS漏洞 | 某腾CMS漏洞实战案例分析 原创 C4安全团队运营 Code4th安全团队 2025-02-14 00:05 代码审计是保障Web应用安全的关键环节,但往往被许多开发者和企业忽视。无论是小型的个人网站,还是大型的电商、金融平台,代码的安全性都至关重要。在这个数字化时代,代码漏洞可能直接导致数据泄露、资金损失甚至法律风险,因此,发现并修复代码中的漏洞,是每个开发

继续阅读

漏洞预警 | 大为知识产权协同创新管理系统未授权访问漏洞

漏洞预警 | 大为知识产权协同创新管理系统未授权访问漏洞 浅安 浅安安全 2025-02-14 00:00 0x00 漏洞编号 – # 暂无 0x01 危险等级 – 中危 0x02 漏洞概述 大为知识产权协同创新管理系统是一款专为企业、科研机构及知识产权代理机构设计的软件,旨在提升知识产权管理效率,促进协同创新。 0x03 漏洞详情 漏洞类型: 未授权访问 影响: 获取敏感

继续阅读

漏洞预警 | 平升电子水库安全监管平台SQL注入漏洞

漏洞预警 | 平升电子水库安全监管平台SQL注入漏洞 浅安 浅安安全 2025-02-14 00:00 0x00 漏洞编号 – # 暂无 0x01 危险等级 – 高危 0x02 漏洞概述 平升电子水库安全监管平台通过实时监测、数据分析、预警系统和远程控制等功能,为水库管理部门提供了一种全面、高效的数字化解决方案。 0x03 漏洞详情 漏洞类型: SQL注入 影响: 获取敏感

继续阅读

【高危】AI大模型部署软件Ollama 未授权访问漏洞,警惕你部署的大模型被别人使用。

【高危】AI大模型部署软件Ollama 未授权访问漏洞,警惕你部署的大模型被别人使用。 原创 安全透视镜 网络安全透视镜 2025-02-13 23:10 声明 请勿利用文章内的分享的相关技术内容,从事非法活动。 该文章仅供学习用途使用。由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。 一、产品描述 Ollama 是一个开

继续阅读

随机数、XKCD 漫画与 ZEN 系列最新 CPU 漏洞 CVE-2024-56161

随机数、XKCD 漫画与 ZEN 系列最新 CPU 漏洞 CVE-2024-56161 原创 SenderSu wavecn 2025-02-13 15:15 敏锐和前瞻能力很重要,尤其对于网络安全。 笔者之前已曾强调过漏洞补丁管理需要延伸到 CPU 微码补丁: 《挖深网络安全的兔子洞:CPU 微码补丁管理 》 刚刚发布不久的漏洞公告: CVE-2024-56161[1],又再一次说明了漏洞补丁管

继续阅读

AI 抢安全工程师饭碗?这款工具让 POC 自动生成,支持DeepSeek等多模型!

AI 抢安全工程师饭碗?这款工具让 POC 自动生成,支持DeepSeek等多模型! 原创 泰阿安全实验室 泰阿安全实验室 2025-02-13 13:33 前言 最近,AI 领域可谓是风起云涌,DeepSeek、GPT-4o 等新技术的问世,一次次刷新着我们对人工智能的认知。有人惊叹于 AI 的强大,也有人担忧 AI 的潜在威胁。“AI 威胁论”甚嚣尘上,各行各业都在思考如何应对 AI 带来的挑

继续阅读

【安全圈】微软提高了Copilot AI漏洞赏金计划的奖励

【安全圈】微软提高了Copilot AI漏洞赏金计划的奖励 安全圈 2025-02-13 11:00 关键词 安全漏洞 微软在周末宣布,已扩大其微软副驾驶(人工智能)漏洞赏金计划,并提高了对中度严重程度漏洞的赏金金额。 为了进一步保护其副驾驶消费级产品免受攻击,这家位于雷德蒙德的公司将更广泛的副驾驶消费级产品和服务纳入了该计划的范围,其中包括适用于电报(Telegram)的副驾驶、适用于 What

继续阅读

涉及67个漏洞!微软发布2025年2月补丁日安全通告

涉及67个漏洞!微软发布2025年2月补丁日安全通告 你信任的 亚信安全 2025-02-13 10:07 近日,亚信安全CERT监测到微软2025年2月补丁日发布了针对67个漏洞的修复补丁。其中,4个漏洞被评为紧急,57个漏洞被评为重要,2个漏洞被评为高危,2个漏洞被评为中等,2个漏洞被评为低危。其中共包括20个特权提升漏洞,29个远程代码执行漏洞,9个拒绝服务漏洞,1个信息泄漏漏洞,5个欺骗型

继续阅读

【论文速读】| CleanVul:利用大语言模型启发式方法在代码提交中进行自动的函数级漏洞检测

【论文速读】| CleanVul:利用大语言模型启发式方法在代码提交中进行自动的函数级漏洞检测 原创 知识分享者 安全极客 2025-02-13 10:06 基本信息 原文标题:CleanVul: Automatic Function-Level Vulnerability Detection in Code Commits Using LLM Heuristics 原文作者 :Yikun Li,

继续阅读

字节跳动因代码侵权被判赔8266.8万元;私募股权巨头竞相“抢购”,趋势科技或将私有化 | 牛览

字节跳动因代码侵权被判赔8266.8万元;私募股权巨头竞相“抢购”,趋势科技或将私有化 | 牛览 安全牛 2025-02-13 09:57 点击蓝字·关注我们  /  aqniu 新闻速览 •字节跳动因代码侵权被判赔8266.8万元 •私募股权巨头竞相“抢购”,趋势科技或将私有化 •Anthropic CEO警告:当前治理结构可能无法有效管控下一代 AI 系统 •Sandworm APT组织分支利

继续阅读

创宇安全智脑 | 网心云设备管理平台未授权访问等130个漏洞可检测

创宇安全智脑 | 网心云设备管理平台未授权访问等130个漏洞可检测 原创 创宇安全智脑 创宇安全智脑 2025-02-13 09:36 创宇安全智脑是基于知道创宇17年来AI+安全大数据在真实攻防场景中的经验积累构建的下一代全场景安全智能算力平台。平台拥有海量真实攻防数据和安全大数据持续生产能力;结合面向多个实战场景的AI智能模型,持续汇聚、萃取和分析,实时输出高精准高价值威胁情报、安全态势、攻防

继续阅读

禅道后台命令执行漏洞

禅道后台命令执行漏洞 标准云 蚁景网络安全 2025-02-13 09:30 漏洞简介 禅道是第一款国产的开源项目管理软件。它集产品管理、项目管理、质量管理、文档管理、 组织管理和事务管理于一体,是一款专业的研发项目管理软件,完整地覆盖了项目管理的核心流程。禅道管理思想注重实效,功能完备丰富,操作简洁高效,界面美观大方,搜索功能强大,统计报表丰富多样,软件架构合理,扩展灵活,有完善的 API 可以

继续阅读

【漏洞预警】Github Enterprise Server 身份认证绕过漏洞

【漏洞预警】Github Enterprise Server 身份认证绕过漏洞 原创 MasterC 企业安全实践 2025-02-13 09:09 一、漏洞描述 GitHub 企业版是 GitHub.com 的 自托管 (Self-Hosted) 版本,旨在为企业和组织提供一个安全、可控、私有的代码协作和 DevOps 平台。 该平台存在一个身份认证绕过漏洞,攻击者可以利用该漏洞,通过构造恶意的

继续阅读

【漏洞通告】Palo Alto Networks PAN-OS管理界面认证绕过漏洞(CVE-2025-0108)

【漏洞通告】Palo Alto Networks PAN-OS管理界面认证绕过漏洞(CVE-2025-0108) 启明星辰安全简讯 2025-02-13 07:44 一、漏洞概述 漏洞名称 Palo Alto Networks PAN-OS管理界面认证绕过漏洞 CVE   ID CVE-2025-0108 漏洞类型 认证绕过 发现时间 2025-02-13 漏洞评分 8.8 漏洞等级 高危 攻击向

继续阅读

【漏洞通告】Ivanti CSA管理控制台命令注入漏洞(CVE-2024-47908)

【漏洞通告】Ivanti CSA管理控制台命令注入漏洞(CVE-2024-47908) 启明星辰安全简讯 2025-02-13 07:44 一、漏洞概述 漏洞名称 Ivanti CSA管理控制台命令注入漏洞 CVE   ID CVE-2024-47908 漏洞类型 命令注入 发现时间 2025-02-13 漏洞评分 9.1 漏洞等级 严重 攻击向量 网络 所需权限 高 利用难度 低 用户交互 无

继续阅读

手把手教你构建企业级本地AI漏洞文库:基于Ollama + DeepSeek R1+ Anything LLM 完整指南

手把手教你构建企业级本地AI漏洞文库:基于Ollama + DeepSeek R1+ Anything LLM 完整指南 原创 渗透测试 渗透测试 2025-02-13 07:17 点击上方蓝字关注【渗透测试】不迷路 前言 声明:文章中涉及的工具(方法)可能带有攻击性,仅供安全研究与教学使用; 读者若做其他违法犯罪用途,由用户承担全部法律及连带责任; 文章作者不承担任何法律及连带责任。 ****#

继续阅读

【高危漏洞预警】Palo Alto Networks PAN-OS身份验证绕过漏洞CVE-2025-0108

【高危漏洞预警】Palo Alto Networks PAN-OS身份验证绕过漏洞CVE-2025-0108 cexlife 飓风网络安全 2025-02-13 07:11 漏洞描述:Palo Alto Networks PAN-OS软件中的一个身份验证绕过漏洞细节已经公开,该漏洞是由于PAN-OS中Nginx/Apache对路径的处理不同导致的,具有网络访问权限的未认证攻击者能够绕过PAN-OS

继续阅读

分享两个漏洞,含$3133 Google IDOR

分享两个漏洞,含$3133 Google IDOR 原创 玲珑安全 芳华绝代安全团队 2025-02-13 06:22 关注公众号,阅读优质好文。 漏洞1 在对某目标系统进行安全测试时,发现其运行着两个独立的域名——一个用于司机用户,一个用于开发者/企业用户。表面上看,这两个域名各自独立管理账户,但测试表明它们在处理电子邮件变更时存在严重的逻辑漏洞。 正文 目标系统存在两个子域: –

继续阅读