标签: 漏洞

华硕紧急修复多个严重的路由器漏洞

华硕紧急修复多个严重的路由器漏洞 SERGIU GATLAN 代码卫士 2023-06-20 17:31 聚焦源代码安全,网罗国内外最新资讯!**** 编译:代码卫士 华硕发布安全更新,修复了位于多款路由器机型中的多个漏洞,提醒客户立即更新,或者在更新前限制WAN访问权限。 华硕解释称,新发布的固件中包含对9个安全缺陷的修复方案,其中包括高危和严重漏洞。最严重的漏洞是CVE-2022-26376和

继续阅读

速修!Smartbi 曝身份认证绕过漏洞,可RCE

速修!Smartbi 曝身份认证绕过漏洞,可RCE 原创 微步情报局 微步在线研究响应中心 2023-06-20 16:37 01 漏洞概况**** Smartbi是广州思迈特软件有限公司旗下的商业智能BI和数据分析产品。近日,微步漏洞团队监测到Smartbi官方修复了一个绕过登录漏洞,在某种特定情况下存在默认用户任意登录问题,未经身份验证的攻击者通过该漏洞可获取系统中敏感信息,最终造成敏感信息泄

继续阅读

【已复现】Linux Kernel 权限提升漏洞 (CVE-2023-1829) 安全风险通告

【已复现】Linux Kernel 权限提升漏洞 (CVE-2023-1829) 安全风险通告 原创 QAX CERT 奇安信 CERT 2023-06-20 15:40 ●  点击↑蓝字关注我们,获取更多安全风险通告 漏洞概述 漏洞名称 Linux Kernel 权限提升漏洞 漏洞编号 QVD-2023-8960、CVE-2023-1829 公开时间 2023-04-12 影响对象数量级 千万级

继续阅读

今年最大规模网络攻击:零日漏洞击穿防线,美国近百家大型政企遭勒索

今年最大规模网络攻击:零日漏洞击穿防线,美国近百家大型政企遭勒索 关键基础设施安全应急响应中心 2023-06-20 15:13 俄罗斯勒索软件组织Clop利用美国商业软件零日漏洞发动攻击,美国联邦地方机构纷纷被黑,海量公民数据遭勒索。 6月19日消息,美国官员15日称,俄罗斯勒索软件组织Clop利用MOVEit文件传输软件的零日漏洞发动攻击,窃取并高价售卖美国能源部在内的多个联邦机构用户数据。

继续阅读

西部数据更新固件版本,修复4个漏洞

西部数据更新固件版本,修复4个漏洞 Bill Toulas 代码卫士 2023-06-19 18:06 聚焦源代码安全,网罗国内外最新资讯!**** 编译:代码卫士 西部数据提醒 My Cloud 系列设备的所有人表示,需要将设备更新至最新固件版本 5.26.202,否则从2023年6月15日开始将无法连接到云服务。 西部数据希望借这种激进措施保护用户免受网络攻击,因为最新的固件版本修复了一个远程

继续阅读

【新课预售】学习Windows平台漏洞挖掘,为企业安全保驾护航!

【新课预售】学习Windows平台漏洞挖掘,为企业安全保驾护航! 原创 釉子 看雪学苑 2023-06-19 17:59 漏洞挖掘技能是一项非常重要的技能,它可以帮助企业发现并修复系统中的漏洞,从而提高系统的安全性,保护企业的重要数据和资产。同时,它也能帮助企业降低安全风险,避免因为漏洞被攻击而导致的数据泄露、系统瘫痪等问题。 此外,漏洞挖掘技能的学习和实践可以帮助企业员工提高安全意识,增强对安全

继续阅读

可RCE速修|Smartbi内置用户登陆绕过漏洞

可RCE速修|Smartbi内置用户登陆绕过漏洞 长亭安全应急响应中心 2023-06-19 16:45 Smartbi是一款商业智能应用,提供了数据集成、分析、可视化等功能,帮助用户理解和使用他们的数据进行决策。近期,长亭科技监测到Smartbi发布新补丁,修复了一处登录绕过漏洞。长亭应急团队经过分析后发现该漏洞类型为登录绕过,仍有较多公网系统仍未修复漏洞。于是根据漏洞原理编写了无害化的X-PO

继续阅读

消息中间件RocketMQ命令执行漏洞分析

消息中间件RocketMQ命令执行漏洞分析 原创 HhhM 山石网科安全技术研究院 2023-06-19 11:27 RocketMQ是由阿里捐赠给Apache的一款低延迟、高并发、高可用、高可靠的分布式消息中间件。RocketMQ既可为分布式应用系统提供异步解耦和削峰填谷的能力,同时也具备互联网应用所需的海量消息堆积、高吞吐、可靠重试等特性。 0‍ 1‍ 漏洞分析‍‍‍‍‍ RocketMQ 5

继续阅读

安全事件运营SOP:接收漏洞事件

安全事件运营SOP:接收漏洞事件 原创 aerfa21 我的安全视界观 2023-06-18 18:18 在开篇《安全事件运营SOP【1】安全事件概述》中,介绍了安全事件的定义、分级、处置原则及处置流程。当发生某类安全事件时,该如何快速处置?以及如何保证不同人员处置的效果都达标?安全事件的种类虽然繁多,但是处理起来并非无据可循。为了解决上述两个问题,同时提升工作效率和降低安全风险。经过大量的运营处

继续阅读

【工具篇】漏洞扫描-最新版Invicti v23.6.0.40861

【工具篇】漏洞扫描-最新版Invicti v23.6.0.40861 渗透测试网络安全 2023-06-17 20:30 由于微信公众号推送机制改变了,快来星标不再迷路,谢谢大家! 0x01 Invicti介绍Invicti可以全自动、极其准确并且是易于使用的 Web 应用程序安全扫描程序,可自动查找您的网站、Web 应用程序和 Web 服务中的安全漏洞。0x02 Invicti本次更新介绍 本次

继续阅读

漏洞风险提示|金蝶云星空远程代码执行漏洞

漏洞风险提示|金蝶云星空远程代码执行漏洞 长亭安全应急响应 黑伞安全 2023-06-16 19:31 金蝶云星空是一款云端企业资源管理(ERP)软件,为企业提供财务管理、供应链管理以及业务流程管理等一体化解决方案。近期,长亭科技监测到微步在线发布一则漏洞通告,声明金蝶云星空发布补丁修复了一处反序列化导致的远程代码执行漏洞。长亭应急团队经过分析后发现该漏洞类型为不安全的反序列化,仍有较多公网系统仍

继续阅读

为了做好这件事,他们在漏洞堆里挖呀挖呀挖

为了做好这件事,他们在漏洞堆里挖呀挖呀挖 奇安信集团 奇安信 CERT 2023-06-16 18:25 “你觉得这么些年总共30万个漏洞很多吗?”奇安信威胁情报中心负责人汪列军反问道。 “应该挺多的吧。按照咱们奇安信CERT发布的数据来看,2022年收录了26000+条漏洞信息,也要十多年才能达到这个数量级。” “话是这么说,但却不是这么个算法。”汪列军解释道,“我们收录的也只是已经公开的漏洞,

继续阅读

MOVEit 爆第三个 0day,美国多个联邦机构等受影响

MOVEit 爆第三个 0day,美国多个联邦机构等受影响 Sergiu Gatlan 代码卫士 2023-06-16 17:48 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 专栏·供应链安全 数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。 随着软件产业的快速发展,软件供应链也越发复

继续阅读

CVE-2023-3009 TeamPass漏洞复现

CVE-2023-3009 TeamPass漏洞复现 Betta 火线Zone 2023-06-16 15:25 01 简介 TeamPass 是一个密码管理器,专门用于通过在团队成员之间共享密码来以协作方式管理密码,提供大量功能,允许根据为每个用户定义的访问权限以有组织的方式管理的密码和相关数据, 是一个开源免费使用的产品,根据 OpenSource GNU GPL-3.0 分发。 02 影响版

继续阅读

手把手玩转路由器漏洞挖掘系列 – 基础入门

手把手玩转路由器漏洞挖掘系列 – 基础入门 原创 B2eFly 山石网科安全技术研究院 2023-06-16 10:49 #01 「 介绍 」 路由器设备作用家用网络中最常见的设备,给人们带来便利的同时也隐藏了诸多安全漏洞。本篇文章将从漏洞环境搭建、模拟、动态与静态调试等多方面入手,手把手玩转家用路由器漏洞挖掘。 #02‍ 「 环境搭建」 2.1 系统配置 操作系统: Ubuntu 2

继续阅读

【漏洞通告】畅捷通T+ SQL注入漏洞

【漏洞通告】畅捷通T+ SQL注入漏洞 深瞳漏洞实验室 深信服千里目安全技术中心 2023-06-15 20:09 漏洞名称: 畅捷通T+ SQL注入漏洞 组件名称: 畅捷通T+ 影响范围: 畅捷通T+ 13.0 畅捷通T+ 16.0 漏洞类型: SQL注入 利用条件: 1、用户认证:不需要 2、前置条件:未知 3、触发方式:远程 综合评价: <综合评定利用难度>:容易,无需授权即可利

继续阅读

Azure Bastion SVG Exporter XSS

Azure Bastion SVG Exporter XSS 枇杷五星加强版 黑伞安全 2023-06-15 19:03 下面我们将演示精心设计的 postMessage 如何能够操纵 Azure Bastion Topology View SVG 导出器来执行 XSS。 什么是 Azure Bastion? Azure Bastion 是 Microsoft Azure 提供的一项服务,它提供了

继续阅读

【安全圈】黑客使用 VMware ESXi 0day漏洞在虚拟机安装后门

【安全圈】黑客使用 VMware ESXi 0day漏洞在虚拟机安装后门 安全圈 2023-06-15 19:01 关键词 窃取数据 VMware 今天修补了一个 VMware ESXi 零日漏洞,该漏洞被某国赞助的黑客组织利用来后门 Windows 和 Linux 虚拟机并窃取数据。 网络间谍组织——被发现攻击的网络安全公司 Mandiant 追踪为 UNC3886——使用 CVE-2023-2

继续阅读

黑客团伙通过虚假PoC诱骗网络安全研究人员

黑客团伙通过虚假PoC诱骗网络安全研究人员 看雪学苑 看雪学苑 2023-06-15 18:03 漏洞情报公司VulnCheck最近发现,在GitHub和Twitter上有黑客团伙假冒网络安全研究人员发布虚假的PoC漏洞利用,借此针对Windows和Linux设备植入恶意软件。 在个人资料页面,这些人自称是“High Sierra Cyber Security”网络安全公司的研究人员,为增加可信度

继续阅读

GitHub 上的虚假0day PoC 推送 Windows 和 Linux 恶意软件

GitHub 上的虚假0day PoC 推送 Windows 和 Linux 恶意软件 Bill Toulas 代码卫士 2023-06-15 17:44 聚焦源代码安全,网罗国内外最新资讯!**** 编译:代码卫士 黑客正在推特和 GitHub 上假冒研究员发布虚假的 0day 漏洞利用,在Window 和 Linux 设备上分发恶意软件。 这些恶意利用由虚假网络安全公司 “High Sierr

继续阅读

速修!金蝶云星空软件曝远程代码执行漏洞

速修!金蝶云星空软件曝远程代码执行漏洞 原创 微步情报局 微步在线研究响应中心 2023-06-15 17:00 01 漏洞概况**** 金蝶云星空是一款基于云计算、大数据、社交、人工智能、物联网等前沿技术研发的新一代战略性企业管理软件。微步漏洞团队通过“X漏洞奖励计划”获取到金蝶云星空反序列化远程代码执行漏洞情报,攻击者可以通过该漏洞执行任意代码,导致系统被攻击与控制。 经过分析与研判,该漏洞利

继续阅读

本田电子商务平台漏洞暴露客户数据

本田电子商务平台漏洞暴露客户数据 网络安全应急技术国家工程中心 2023-06-15 14:46 安全研究人员伊顿·兹维尔(Eaton Zveare)公开了对本田电动商务平台(用于动力设备、船舶和园艺产品)发现的重大漏洞的具体细节。 该漏洞使得任何人都可以重置任何账户的密码,因此存在未经授权的访问风险。 这位研究人员在今年年初发现了这些安全漏洞和数据泄露问题,并于三月中旬通知了本田公司他的发现。

继续阅读