标签: 漏洞

【已复现】Joomla未授权访问漏洞(CVE-2023-23752)安全风险通告

【已复现】Joomla未授权访问漏洞(CVE-2023-23752)安全风险通告 奇安信 CERT 2023-02-21 12:00 奇安信CERT 致力于 第一时间 为企业级用户提供安全风险 通告 和 有效 解决方案。 安全通告 XXX XXXXXX Joomla是一套全球知名的内容管理系统。Joomla是使用PHP语言加上MySQL数据库所开发的软件系统。可以在Linux、Windows、Ma

继续阅读

CVE-2015-2546提权漏洞学习笔记

CVE-2015-2546提权漏洞学习笔记 1900 看雪学苑 2023-02-19 17:59 本文为看雪论坛优秀文章 看雪论坛作者ID:1900 1.漏洞描述 和CVE-2014-4113一样,这个漏洞也是因为调用xxxSendMessage函数的时候,没有对第一个参数进行合法性验证。用户可以通过一定的方法修改第一个参数的值,导致可以通过xxxSendMessageTimeout中的以下代码实

继续阅读

Android 反序列化漏洞攻防史话

Android 反序列化漏洞攻防史话 原创 evilpan 有价值炮灰 2023-02-18 16:30 序列化和反序列化是指将内存数据结构转换为字节流,通过网络传输或者保存到磁盘,然后再将字节流恢复为内存对象的过程。在 Web 安全领域,出现过很多反序列化漏洞,比如 PHP 反序列化、Java 反序列化等。由于在反序列化的过程中触发了非预期的程序逻辑,从而被攻击者用精心构造的字节流触发并利用漏洞

继续阅读

【漏洞预警】微软2月多个安全漏洞

【漏洞预警】微软2月多个安全漏洞 安识科技 SecPulse安全脉搏 2023-02-16 11:55 1. 通告信息 2023年2月14日,微软发布了2月安全更新,本次更新修复了包括3个0 day漏洞在内的75个安全漏洞(不包括Microsoft Edge和其它漏洞),其中有9个漏洞评级为“严重”。 对此,安识科技建议广大用户及时升级到安全版本 ,并做好资产自查以及预防工作,以免遭受黑客攻击。

继续阅读

CVE-2022-22583和CVE-2022-32800技术分析

CVE-2022-22583和CVE-2022-32800技术分析 gejigeji 嘶吼专业版 2023-02-15 12:00 我们会在本文详细介绍如何使用不同的方法利用CVE-2022-22583的技术细节。我们还在本报告中讨论了CVE-2022-32800的技术细节。 2022年1月26日,苹果公司修复了PackageKit框架中的系统完整性保护(SIP)绕过漏洞,该漏洞被识别为CVE-2

继续阅读

Clop勒索软件团伙声称:使用GoAnywhere零日漏洞闯入了130家组织

Clop勒索软件团伙声称:使用GoAnywhere零日漏洞闯入了130家组织 布加迪 嘶吼专业版 2023-02-15 12:00 Clop勒索软件团伙近日声称自己策划了最近利用GoAnywhere MFT安全文件传输工具的一个零日漏洞的攻击,表示已从130多家组织窃取了数据。 该安全漏洞现在被编号为CVE-2023-0669,使攻击者能够在未打补丁的GoAnywhere MFT实例上获得远程执行

继续阅读

苹果紧急修复已遭利用的 WebKit 0day

苹果紧急修复已遭利用的 WebKit 0day Sergiu Gatlan 代码卫士 2023-02-14 16:52 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 苹果公司发布紧急安全更新,修复了被用于攻击iPhone、iPad和Mac等设备的新0day。 该0day的编号为CVE-2023-23529,是一个WebKit混淆漏洞,可用于在受陷设备上触发OS崩溃并获得代码执行权限。当用户

继续阅读

Apple产品多个漏洞安全风险通告

Apple产品多个漏洞安全风险通告 原创 QAX CERT 奇安信 CERT 2023-02-14 12:26 奇安信CERT 致力于 第一时间 为企业级用户提供安全风险 通告 和 有效 解决方案。 安全通告 WebKit 是一个开源的浏览器引擎,主要用于Safari,Dashboard,Mail和其他一些Mac OS X程序。 WebKit内核在手机上的应用十分广泛,例如Google的手机And

继续阅读

雷神众测漏洞周报2023.02.06-2023.02.12

雷神众测漏洞周报2023.02.06-2023.02.12 雷神众测 雷神众测 2023-02-13 15:11 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增减

继续阅读

带你一路狂飙!快速掌握PHP的调试技巧及反序列化EXP编写

带你一路狂飙!快速掌握PHP的调试技巧及反序列化EXP编写 看雪课程 看雪学苑 2023-02-10 17:59 代码审计顾名思义就是对源代码进行检查,寻找代码中的bug和安全缺陷,检查PHP源代码中的缺点和错误信息,分析并找到这些问题引发的安全漏洞。 序列化就是把实体对象状态按照一定的格式写入到有序字节流,当要用到时就通过反序列化来重建对象,恢复对象状态,这样就可以很方便的存取数据和传输数据。

继续阅读

CVE-2022-34689:Windows CryptoAPI漏洞PoC公布

CVE-2022-34689:Windows CryptoAPI漏洞PoC公布 ang010ela 嘶吼专业版 2023-02-09 12:00 漏洞概述 CryptoAPI是Windows系统处理与加密相关事务的API。在证书处理方面,负责读取和分析证书来验证是否经过验证的CA。浏览器也会使用CryptoAPI用于TLS证书验证。 2022年,美国国家安全局(NSA)和国家网络安全中心(NCSC

继续阅读

遭活跃利用的GoAnyWhere MFT 0day 补丁发布

遭活跃利用的GoAnyWhere MFT 0day 补丁发布 Eduard Kovacs 代码卫士 2023-02-08 17:51 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 最近爆出的GoAnyWhere 管理文件传输 (MFT) 软件的0day 补丁已发布。大约一周前有新闻报道称该漏洞已遭活跃利用,不过目前的攻击细节尚未披露。 2月1日,Fortra(此前名称为HelpSystem

继续阅读

IBM WebSphere Application Server远程代码执行漏洞(CVE-2023-23477)安全风险通告

IBM WebSphere Application Server远程代码执行漏洞(CVE-2023-23477)安全风险通告 原创 QAX CERT 奇安信 CERT 2023-02-08 14:35 奇安信CERT 致力于 第一时间 为企业级用户提供安全风险 通告 和 有效 解决方案。 安全通告 WebSphere 是 IBM 的软件平台。 它包含了编写、运行和监视全天候的工业强度的随需应变 W

继续阅读

[调研]错误配置和漏洞成云安全最大风险

[调研]错误配置和漏洞成云安全最大风险 nana 数世咨询 2023-02-06 23:30 Sysdig的报告指出,软件供应链持续引入的错误配置和漏洞仍是两个最大的云安全风险。  尽管零信任是当务之急,数据却显示,零信任架构的基础——最小访问权限,并未得到妥善执行。报告指出,几乎90%的授权未被使用,给盗取凭证的攻击者留下了很多机会。  以上数据出自对Sysdig客户日常运行的700多万个容器的

继续阅读

【安全圈】VMware已修复的堆溢出漏洞被勒索软件利用攻击ESXi服务器

【安全圈】VMware已修复的堆溢出漏洞被勒索软件利用攻击ESXi服务器 安全圈 2023-02-05 19:00 关键词 VMware   ESXi 最近的网络安全观察中,VMware ESXi 管理程序是新一波黑客攻击的目标,旨在在受感染的系统上部署勒索软件。这些攻击活动利用了VMware的 CVE-2021-21974 漏洞,该漏洞在VMware官方的公告描述为 OpenSLP 堆溢出漏洞,

继续阅读

F5 BIG-IP 高危漏洞可导致拒绝服务和代码执行

F5 BIG-IP 高危漏洞可导致拒绝服务和代码执行 Ionut Arghire 代码卫士 2023-02-03 18:13 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 F5 提醒称,BIG-IP 中存在一个高危格式化字符串漏洞 (CVE-2023-22374),可导致认证攻击者触发拒绝服务条件并可能执行任意代码。 该漏洞影响一个公开的API即 iControl SOAP,该API用于赋

继续阅读

热门开源Dompdf PHP 库中存在严重漏洞

热门开源Dompdf PHP 库中存在严重漏洞 DO SON 代码卫士 2023-02-03 18:13 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 开源的Dompdf PHP库中存在一个高危漏洞 (CVE-2023-23924),如遭利用,可导致攻击者在目标服务器上远程执行代码。 开发人员 Bsweeney 在安全公告中指出,“攻击者如果能够向dompdf 提供SVG文件,则可能利用该

继续阅读

ImageMagick:隐藏在网上图像背后的漏洞

ImageMagick:隐藏在网上图像背后的漏洞 布加迪 嘶吼专业版 2023-02-03 12:00 ImageMagick是一种免费开源软件套件,用于显示、转换和编辑图像文件。它可以对200多种格式的图像文件进行读写操作,因此它在全球网站上很常见,因为我们总是需要为用户的个人资料和目录等内容处理图片。 Ocelot团队在最近的一次高级持续性威胁(APT)模拟活动中发现,ImageMagick在

继续阅读

27200美元赏金!安全研究员披露Facebook、Instagram双因素身份验证漏洞

27200美元赏金!安全研究员披露Facebook、Instagram双因素身份验证漏洞 看雪学苑 看雪学苑 2023-02-02 17:59 近日,一名来自尼泊尔的安全研究员Gtm Mänôz,披露了一个影响Instagram和Facebook的双因素身份验证漏洞。在向Meta报告此漏洞后,其将一笔27200美元的赏金收入了囊中。 双因素身份验证(2FA)是目前常见的一种保护用户账户安全的手段。

继续阅读

想要深入了解各类CVE漏洞,get独立挖掘和分析漏洞的能力吗?

想要深入了解各类CVE漏洞,get独立挖掘和分析漏洞的能力吗? 看学课程 看雪学苑 2023-02-02 17:59 世界上主流软件厂商开发的软件、程序,如果被发现存在漏洞,而且有一定的影响力,那么这些漏洞信息都会被保存在一个叫做CVE的数据库中进行统一的管理。 这样一来,只要我们有某条CVE漏洞的编号,就能从CVE的官网搜索到出现漏洞的操作系统、版本号和软件等信息,从而搭建一个相同的环境,对漏洞

继续阅读

CVE-2022-42856:iOS 0day漏洞,影响iPhone 5s等老版本iPhone和iPad

CVE-2022-42856:iOS 0day漏洞,影响iPhone 5s等老版本iPhone和iPad ang010ela 嘶吼专业版 2023-02-01 12:00 iOS 0day漏洞影响老版本iPhone和iPad,苹果已发布安全补丁。 12月13日,苹果发布安全公告修复了一个0day漏洞——CVE-2022-42856。漏洞产生的原因是苹果WebKit web浏览器浏览引擎的类型混淆(

继续阅读

Argo CD 多个高危漏洞安全风险通告

Argo CD 多个高危漏洞安全风险通告 原创 QAX CERT 奇安信 CERT 2023-01-30 19:50 奇安信CERT 致力于 第一时间 为企业级用户提供安全风险 通告 和 有效 解决方案。 安全通告 Argo CD是用于Kubernetes的声明性GitOps持续交付工具。Argo CD可在指定的目标环境中自动部署所需的应用程序状态,应用程序部署可以在Git提交时跟踪对分支,标签的

继续阅读