标签: 漏洞

MOVEit Transfer 软件中存在高危的认证不当漏洞

MOVEit Transfer 软件中存在高危的认证不当漏洞 THN 代码卫士 2024-06-26 17:35 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 Progress Software 公司的MOVEit Transfer 软件中存在一个高危漏洞 (CVE-2024-5806),可导致攻击者绕过该平台的认证机制。就在被披露的数小时后,该漏洞已遭利用。 MOVEit Transfe

继续阅读

漏洞挖掘|从实战中学习漏洞挖掘与渗透测试流程

漏洞挖掘|从实战中学习漏洞挖掘与渗透测试流程 迪哥讲事 2024-06-25 23:11 0x01 前言 作为一个职业又非职业性的漏洞挖掘者,除工作内做渗透和挖洞,其它挖洞基本上都是为了写公众号,并没有很专注的去了解职业SRC,清晰的记得有一次,挖到的一个在线商城漏洞,根据特征找到了存活站点一千多个,独立IP几百个,上交CNVD或一些广泛收录通用型漏洞的平台也可以换马内,但是我最后还是交了公益,现

继续阅读

【漏洞预警】MailDev 2远程代码执行漏洞(CVE-2024-27448)

【漏洞预警】MailDev 2远程代码执行漏洞(CVE-2024-27448) cexlife 飓风网络安全 2024-06-25 22:25 漏洞描述:MailDev是MailDev开源的一种在开发过程中测试项目生成的电子邮件的简单方法。MailDev2至2.1.0及之前版本存在远程代码执行漏洞,攻击者可利用该漏洞通过邮件附件的特制Content-ID标题导致lib/mailserver.js在

继续阅读

真内控国产化开发平台preview接口存在任意文件读取漏洞

真内控国产化开发平台preview接口存在任意文件读取漏洞 南风漏洞复现文库 南风漏洞复现文库 2024-06-25 20:02 免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。 1. 真内控国产化开发平台简介 微信公众号搜索:南风漏洞复现文库

继续阅读

通天星CMSV6车载定位监控平台merge接口存在SQL注入漏洞 附POC

通天星CMSV6车载定位监控平台merge接口存在SQL注入漏洞 附POC 南风漏洞复现文库 南风漏洞复现文库 2024-06-25 20:02 免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。 1. 通天星CMSV6车载定位监控平台简介 微信

继续阅读

一款简单好用的漏洞管理工具

一款简单好用的漏洞管理工具 P001water 信安404 2024-06-25 19:24 免责声明: 由于传播、利用本公众号所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢! 项目介绍 漏洞管理工具 漏洞管理工具,支持漏洞管理、漏洞扫描、发包测试功能。编写本工具的目的在于帮

继续阅读

【漏洞复现】WIFISKY 7层流控路由器index存在命令执行漏洞 | 附poc

【漏洞复现】WIFISKY 7层流控路由器index存在命令执行漏洞 | 附poc 原创 xiaocaiji 网安鲲为帝 2024-06-25 19:15 0x00免责声明 ! 本 文 仅 用 于 技 术 讨 论 与 学 习 , 利 用 此 文 所 提 供 的 信 息 而 造 成 的 任 何 直 接 或 者 间 接 的 后 果 及 损 失 , 均 由 使 用 者 本 人 负 责 , 文 章 作 者

继续阅读

Ollama 远程代码执行漏洞(CVE-2024-37032)安全风险通告

Ollama 远程代码执行漏洞(CVE-2024-37032)安全风险通告 奇安信 CERT 2024-06-25 18:21 ●  点击↑蓝字关注我们,获取更多安全风险通告 漏洞概述 漏洞名称 Ollama 远程代码执行漏洞 漏洞编号 QVD-2024-21275,CVE-2024-37032 公开时间 2024-06-24 影响量级 万级 奇安信评级 高危 CVSS 3.1分数 9.1 威胁类

继续阅读

Ollama AI 基础设施工具中存在严重的RCE漏洞

Ollama AI 基础设施工具中存在严重的RCE漏洞 THN 代码卫士 2024-06-25 17:25 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 网络安全研究员详细说明了开源人工智能 (AI) 基础设施平台 Ollama 中存在的一个现已修复的远程代码执行漏洞 (CVE-2024-37032)。 该漏洞被云安全公司 Wiz 称为 “Probllama”,由研究员在2024年5月5日

继续阅读

雷神众测漏洞周报2024.06.17-2024.06.23

雷神众测漏洞周报2024.06.17-2024.06.23 原创 雷神众测 雷神众测 2024-06-25 15:29 摘要 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任

继续阅读

15款热门企业级漏洞管理系统可用性分析

15款热门企业级漏洞管理系统可用性分析 安全牛 2024-06-25 13:49 提起漏洞管理,很多人都会想到漏洞扫描器。然而事实上,漏洞扫描只是为了识别发现系统中存在的安全漏洞。而漏洞管理需要包含整个漏洞防护的全生命周期,在有效识别漏洞的基础上,进一步评估、排序和处置修复所发现的各种安全性缺陷。 开展全面且持续的漏洞管理工作,对于企业组织改善数字化应用安全状况,降低潜在风险,并保持数字资产的完整

继续阅读

XWiki DatabaseSearch 存在远程命令执行漏洞CVE-2024-31982 附POC

XWiki DatabaseSearch 存在远程命令执行漏洞CVE-2024-31982 附POC 南风漏洞复现文库 南风漏洞复现文库 2024-06-24 22:59 免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。 1. XWiki Da

继续阅读

New | CVE-2024-26229 Windows 提权漏洞(附EXP)

New | CVE-2024-26229 Windows 提权漏洞(附EXP) TtTeam EchoSec 2024-06-24 22:41 文章来源:TtTeam Windows CSC服务特权提升漏洞。 当程序向缓冲区写入的数据超出其处理能力时,就会发生基于堆的缓冲区溢出,从而导致多余的数据溢出到相邻的内存区域。这种溢出会损坏内存,并可能使攻击者能够执行任意代码或未经授权访问系统。本质上,攻

继续阅读

【漏洞预警】Apache Kafka UI 需授权 反序列化漏洞CVE-2024-32030

【漏洞预警】Apache Kafka UI 需授权 反序列化漏洞CVE-2024-32030 cexlife 飓风网络安全 2024-06-24 22:38 漏洞描述: Apache Kafka UI 0.7.2之前版本存在安全漏洞,该漏洞源于容易受到反序列化攻击,可能导致身份验证后远程代码执行,值得注意的是默认情况下Apache Kafka UI并没有启用身份验证。 修复建议:厂商已发布补丁修复

继续阅读

支撑单位遴选|关于开展2024年工业和信息化部移动互联网APP产品安全漏洞专业库支撑单位遴选工作的通知

支撑单位遴选|关于开展2024年工业和信息化部移动互联网APP产品安全漏洞专业库支撑单位遴选工作的通知 FreeBuf 2024-06-24 18:55 各有关单位: 为贯彻落实《中华人民共和国网络安全法》《网络产品安全漏洞管理规定》等法律法规,推动网络产品安全漏洞管理工作有序进行,中国软件评测中心(工业和信息化部软件与集成电路促进中心)负责建设和运营工业和信息化部移动互联网APP产品安全漏洞专业

继续阅读

漏洞通告 | 蓝凌 EKP 远程代码执行漏洞

漏洞通告 | 蓝凌 EKP 远程代码执行漏洞 原创 微步情报局 微步在线研究响应中心 2024-06-24 17:07 漏洞概况 蓝凌 EKP 是由深圳市蓝凌软件股份有限公司开发,是一款针对中小企业的移动化智能办公产品。 近日,微步漏洞团队获取到蓝凌 EKP 远程代码执行漏洞情报(https://x.threatbook.com/v5/vul/XVE-2023-18344)。攻击者可通过该漏洞执行

继续阅读

安全动态回顾 | 工信部通报22款侵害用户权益行为的App(SDK) Phoenix UEFI漏洞影响数百款英特尔PC型号

安全动态回顾 | 工信部通报22款侵害用户权益行为的App(SDK) Phoenix UEFI漏洞影响数百款英特尔PC型号 胡金鱼 嘶吼专业版 2024-06-24 14:00 2024.6.10—6.16安全动态周回顾 2024.5.27—6.2安全动态周回顾 2024.5.20—5.26安全动态周回顾 2024.5.13—5.19安全动态周回顾 2024.5.6—5.12安全动态周回顾 202

继续阅读

SinkFinder – 闭源系统半自动漏洞挖掘的尝试

SinkFinder – 闭源系统半自动漏洞挖掘的尝试 原创 medi0cr1ty Medi0cr1ty 2024-06-24 00:25 SinkFinder,一个用于实战场景中快速找到 sink 点及上层代码逻辑链路的半自动化漏洞挖掘工具。 本文主要分享初版的实现思路,后台回复“sinkfinder”即可获取 jar 包, 欢迎反馈及交流。 01 工具定位 SinkFinder 专

继续阅读

Zyxel NAS系统setCookie接口存在远程命令执行漏洞CVE-2024-29973 附POC

Zyxel NAS系统setCookie接口存在远程命令执行漏洞CVE-2024-29973 附POC 南风漏洞复现文库 南风漏洞复现文库 2024-06-23 23:26 @[toc] Zyxel NAS系统setCookie接口存在远程命令执行漏洞CVE-2024-29973 附POC 免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间

继续阅读

src | 奇怪的任意用户重置密码组合拳漏洞

src | 奇怪的任意用户重置密码组合拳漏洞 原创 有恒 有恒安全 2024-06-23 23:03 分享一下之前挖src遇到比较奇怪的任意用户重置密码。该漏洞在是两个不同学校的网站相互配合导致的组合拳漏洞。 一、收集到的信息: 1、学校a:https://aaaaaaaa.cn/user 2、学校b:https://bbbbbbb.cn/user 3、a学校与b学校是同一个系统。 4、b学校的学

继续阅读

漏洞预警 | Triton Inference Server for Linux远程代码执行漏洞(CVE-2024-0087)

漏洞预警 | Triton Inference Server for Linux远程代码执行漏洞(CVE-2024-0087) 777 Eonian Sharp 2024-06-23 22:47 一、漏洞概述 Triton Inference Server是NVIDIA发布的一款开源软件,是 NVIDIA AI 平台的重要组成部分。该服务器可以标准化各种工作负载的 AI 模型的部署和执行,为用户提

继续阅读

【安全圈】微软发布紧急更新,修复Windows系统重大Wi-Fi漏洞

【安全圈】微软发布紧急更新,修复Windows系统重大Wi-Fi漏洞 安全圈 2024-06-23 19:01 关键词 windows漏洞、WiFi 微软发布了一项紧急安全更新,旨在修复 Windows 操作系统中一个严重的高危漏洞。该漏洞编号为 CVE-2024-30078,影响范围广泛,潜在危害极大。 据悉,这个漏洞与 Windows 的 WiFi 驱动程序紧密相关,攻击者只需与目标设备连接到

继续阅读

【漏洞复现】天喻软件数据安全平台 deviceid 存在SQL注入

【漏洞复现】天喻软件数据安全平台 deviceid 存在SQL注入 mole5 云鸦安全 2024-06-23 16:25 一、产品描述 武汉天喻软件有限公司专注于为中国制造业企业提供信息化及协同管理、数字化设计、数据安全等软件解决方案和工程咨询服务。这家公司依托国家企业信息化应用支撑软件工程研究中心建立,旨在通过专业的数字化设计软件帮助制造业企业提升效率和安全性。 二、漏洞复现 fofa : a

继续阅读