标签: 漏洞

【漏洞预警】ClickHouse信息暴露漏洞(CVE-2024-23689)

【漏洞预警】ClickHouse信息暴露漏洞(CVE-2024-23689) cexlife 飓风网络安全 2024-06-06 22:57 漏洞描述:ClickHouse是ClickHouse公司的用于实时应用程序和分析的速度最快、资源效率最高的开源数据库,ClichHouse存在信息暴露漏洞,攻击者可利用该漏洞通过客户端异常日志获取对客户端证书密码的访问权限。受影响系统:ClickHouse

继续阅读

29网课交单平台存在SQL注入漏洞

29网课交单平台存在SQL注入漏洞 原创 Swimt 星悦安全 2024-06-06 20:59 漏洞简介 29网课交单平台是一款和发卡网对接的网课代学平台,拥有聚合支付,论文编辑等功能,其后台的可用性及可靠性得到了使用者的认可 。 资产详情 资产测绘:"/apisub.php" 漏洞复现 在 /epay/epay.php 存在一个很明显的sql注入,且无 daddslashe

继续阅读

挖洞别只卷国内漏洞了,一起赚美金好吗 | FreeBuf培训

挖洞别只卷国内漏洞了,一起赚美金好吗 | FreeBuf培训 FreeBuf知识大陆 FreeBuf 2024-06-06 19:03 国际惯例,给兄弟们看图 这是我们师傅挖国外SRC的部分赏金截图 就问你!挖国外漏洞赚美金香不香! 不说高危漏洞,拿中危漏洞来说 国内一个中危漏洞300~500人民币 而国外平台里大部分厂商中危都有300~500美刀! 妥妥抵上国内一个高危漏洞了啊! 国外SRC相比

继续阅读

德国政府会议信息遭泄露,思科修复 Webex 漏洞

德国政府会议信息遭泄露,思科修复 Webex 漏洞 Eduard Kovacs 代码卫士 2024-06-06 17:39 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 媒体报道称德国政府的 Webex 会议遭暴露,可能导致敌对势力获取高度敏感信息。本周二,思科发布安全公告。 德国媒体 Zeit Online 在5月4日发布文章指出,德国政府在实现思科 Webex 视频会议软件的过程中存在

继续阅读

单个漏洞10万元!飞书、火山引擎双倍积分专测进行中!

单个漏洞10万元!飞书、火山引擎双倍积分专测进行中! 字节跳动安全中心 2024-06-06 17:05 专测时间 6月4日-6月14日 专测范围 飞书、火山引擎 重点关注的漏洞类型:客户端漏洞、XSS、越权漏洞、逻辑漏洞、 开源组件的0day、SSRF等 报告标题请备注【飞书专测】、【火山专测】 奖励方案 奖励一:飞书、火山引擎的高危严重漏洞享有2倍积分 奖励对象: 2023/07/01-202

继续阅读

TikTok零日漏洞被利用,可一键劫持高级账户

TikTok零日漏洞被利用,可一键劫持高级账户 关键基础设施安全应急响应中心 2024-06-06 15:09 近日,攻击者利用社交媒体直接消息功能中的零日漏洞,劫持了多家知名公司和人物的TikTok 账户。 TikTok发言人证实,索尼、希尔顿、美国有线电视新闻网(CNN)等用户的账户已遭到黑客劫持,为了防止被滥用被迫暂时删除。此次黑客攻击的程度还不得而知,但是TikTok发言人补充说,「被入侵

继续阅读

【已复现】Apache OFBiz 路径遍历漏洞(CVE-2024-36104)安全风险通告

【已复现】Apache OFBiz 路径遍历漏洞(CVE-2024-36104)安全风险通告 奇安信 CERT 2024-06-06 10:50 ●  点击↑蓝字关注我们,获取更多安全风险通告 漏洞概述 漏洞名称 Apache OFBiz 路径遍历漏洞 漏洞编号 QVD-2024-21464,CVE-2024-36104 公开时间 2024-06-02 影响量级 万级 奇安信评级 高危 CVSS

继续阅读

帆软bi反序列化漏洞利用工具 — FrchannelPlus(6月4日更新)

帆软bi反序列化漏洞利用工具 — FrchannelPlus(6月4日更新) yuxianzi Web安全工具库 2024-06-05 22:35 =================================== 免责声明请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具来自网

继续阅读

用友NC pagesServlet SQL注入致RCE漏洞

用友NC pagesServlet SQL注入致RCE漏洞 小白菜安全 小白菜安全 2024-06-05 22:31 免责声明 该公众号主要是分享互联网上公开的一些漏洞poc和工具, 利用本公众号所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,本公众号及作者不为此承担任何责任,一旦造成后果请自行承担!如果本公众号分享导致的侵权行为请告知,我们会立即删除并道歉。 漏洞影响范围

继续阅读

红队快速打点漏洞检测工具

红队快速打点漏洞检测工具 LemonSec 2024-06-05 22:07 简介 POC bomber是一款漏洞检测工具,旨在利用大量高危害漏洞的POC/EXP快速获取目标服务器权限 本项目收集互联网各种危害性大的 RCE · 任意文件上传 · sql注入 等高危害且能够获取到服务器核心权限的漏洞POC/EXP,并集成在POC bomber武器库中,利用大量高危害POC对单个或多个目标进行模糊测

继续阅读

CVE-2024-36104 Apache OFBiz路径遍历RCE漏洞复现(附POC)

CVE-2024-36104 Apache OFBiz路径遍历RCE漏洞复现(附POC) 原创 CatalyzeSec CatalyzeSec 2024-06-05 19:59 漏洞描述 Apache_OFBiz是一套基于通用架构的企业应用程序,使用通用数据,逻辑和流程组件。应用程序的松散耦合特性使这些组件易于理解,扩展和定制。 由于对HTTP请求URL中的特殊字符(如;、%2e)限制不当,威胁者

继续阅读

【漏洞预警】Progress Telerik Report Server身份验证绕过漏洞(CVE-2024-4358)

【漏洞预警】Progress Telerik Report Server身份验证绕过漏洞(CVE-2024-4358) cexlife 飓风网络安全 2024-06-05 18:38 漏洞描述:Progress Software的Telerik Report Server是一款功能强大的报表服务器解决方案,具备全面的报告管理功能,可帮助组织创建、部署、交付和管理报告,近日监测到Progress T

继续阅读

【漏洞预警】Zyxel NAS 未授权文件上传限制不当可致远程代码执行

【漏洞预警】Zyxel NAS 未授权文件上传限制不当可致远程代码执行 cexlife 飓风网络安全 2024-06-05 18:38 漏洞描述:Zyxel NAS326和NAS542设备中的CGI 程序file_upload-cgi中存在远程代码执行漏洞,未经身份验证的威胁者可通过将恶意设计的配置文件上传到易受攻击的设备导致执行任意代码。修复建议:正式防护方案:供应商已发布了CVE-2024-2

继续阅读

Spring Cloud Data Flow任意文件上传漏洞来袭,启明星辰提供解决方案

Spring Cloud Data Flow任意文件上传漏洞来袭,启明星辰提供解决方案 启明星辰集团 2024-06-05 18:30 Spring Cloud Data Flow (SCDF) 是一个用于构建、部署和管理微服务的框架。它通过提供一组工具和服务,简化了数据处理和分析的流程,允许开发人员快速构建和部署复杂的数据处理管道。SCDF 的使用场景包括流式数据处理、批量数据处理、事件驱动处理

继续阅读

记一次某HR管理系统漏洞挖掘

记一次某HR管理系统漏洞挖掘 原创 mkbk 小黑说安全 2024-06-05 18:22 0x01 前言 某次审计过程记录,也是比较常见的一个系统,懂得都懂。 0x02 分析与利用 权限绕过: 通过关键字关联到过滤器。 通过之前黑哥文章中提到的jar包定位工具,定位存在于哪个jar包,这里也贴一下代码吧。 import os import zipfile import sys # 确保有足够的命

继续阅读

0day windows 直播回放更新:SimpleNtfuzzer分析

0day windows 直播回放更新:SimpleNtfuzzer分析 看雪课程 看雪学苑 2024-06-05 17:59 每周都有直播课哦 漏洞挖掘技能是一项非常重要的技能,它可以帮助企业发现并修复系统中的漏洞,从而提高系统的安全性,保护企业的重要数据和资产。同时,它也能帮助企业降低安全风险,避免因为漏洞被攻击而导致的数据泄露、系统瘫痪等问题。 此外,漏洞挖掘技能的学习和实践可以帮助企业员工

继续阅读

IOT漏洞复现——PSV-2020-0437

IOT漏洞复现——PSV-2020-0437 a2ure 看雪学苑 2024-06-05 17:59 最近在利用之前开发过的模糊测试工具对于各大路由器厂商的固件进行测试,并且进行漏洞挖掘,因此为了方便进一步对于获得的漏洞进行利用,学习了一些之前公开的漏洞复现原理,再次进行复现,本篇文章参考了 PSV-2020-0437:Buffer-Overflow-on-Some-Netgear-Routers

继续阅读

【众测挑战赛火热进行中】AI 大模型全新上线,单个漏洞奖励最高可达8w!

【众测挑战赛火热进行中】AI 大模型全新上线,单个漏洞奖励最高可达8w! OPPO安全中心 2024-06-05 17:30 噔噔噔噔! OSRC《AI大模型安全漏洞评分标准 V1.0》正式发布啦! 详情请戳:https://security.oppo.com/cn/noticeDetail?notice_only_key=20241715914008786 OSRC正式对外接收AI大模型安全漏洞

继续阅读

漏洞价值提升!BSRC奖励细节V7.0来了!

漏洞价值提升!BSRC奖励细节V7.0来了! 百度安全应急响应中心 2024-06-05 17:30 BSRC奖励计划全新升级! 奖励更丰厚!即刻做出改变! 《百度安全应急响应中心漏洞奖励细节V7.0》发布 为了提升BSRC白帽师傅们的体验, 我们综合了各方反馈意见,并针对性地进行了奖励细节优化。 划重点! 本次更新有以下几个部分: 01 基础安全/威胁情报评分标准全面提升! 我们对漏洞评分标准进

继续阅读

合勤紧急修复NAS设备中的RCE漏洞

合勤紧急修复NAS设备中的RCE漏洞 Bill Toulas 代码卫士 2024-06-05 17:29 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 合勤 (Zyxel) 网络公司紧急发布安全更新,修复了影响已达生命周期的老旧NAS 设备中的三个严重漏洞。 这三个漏洞影响运行固件版本5.21 (AAZF.16) Co及更早版本的NAS326以及影响5.21 (ABAG.13) Co及更早

继续阅读

AMD前瞻执行之内存访问预测器逆向分析与漏洞利用

AMD前瞻执行之内存访问预测器逆向分析与漏洞利用 网络安全应急技术国家工程中心 2024-06-05 14:57 前瞻执行(又称推测执行)是一种有效降低由流水线停滞引起的性能损失的重要方法。骑士战队对AMD前瞻执行技术中的内存访问预测器进行了逆向工程,揭示了两个关键预测器的内部结构和状态机设计。通过进一步的实验分析,我们发现这些预测器可以在瞬态执行期间被故意操作和更改,从而导致跨安全域的信息泄露。

继续阅读

2024攻防演练必修高危漏洞集合(2.0版)

2024攻防演练必修高危漏洞集合(2.0版) 漏洞情报中心 斗象智能安全 2024-06-05 13:30 高危风险漏洞一直是企业网络安全防护的薄弱点,也成为HW攻防演练期间红队的重要突破口;每年HW期间爆发了大量的高危风险漏洞成为红队突破网络边界防护的一把利器,很多企业因为这些高危漏洞而导致整个防御体系被突破、甚至靶标失守而遗憾出局。 攻防演练在即,斗象情报中心依托漏洞盒子的海量漏洞数据、情报星

继续阅读

漏洞通告 | 派网Panalog远程代码执行漏洞

漏洞通告 | 派网Panalog远程代码执行漏洞 原创 微步情报局 微步在线研究响应中心 2024-06-05 11:35 漏洞概况 Panalog大数据日志审计系统定位于将大数据产品应用于高校、 公安、 政企、 医疗、 金融、 能源等行业之中,针对网络流量的信息进行日志留存,可对用户上网行为进行审计,逐渐形成大数据采集、 大数据分析、 大数据整合的工作模式,为各种网络用户提供服务。 近日,微步漏

继续阅读

【漏洞预警】泛微E-Office detail.php SQL注入漏洞

【漏洞预警】泛微E-Office detail.php SQL注入漏洞 cexlife 飓风网络安全 2024-06-04 23:44 漏洞描述:泛微(Weaver)e-office是泛微旗下的标准协同办公平台e-office产品,旨在提升组织管理与协同效率,泛微E-Office 存在SQL注入漏洞,攻击者可利用该漏洞在未授权的情况下,构造恶意数据攻击,最终可造成服务器敏感性信息泄露。官方解决方案

继续阅读