标签: 行业

新漏洞太多让美国NVD面临崩溃,还可能引发供应链风

新漏洞太多让美国NVD面临崩溃,还可能引发供应链风 关键基础设施安全应急响应中心 2024-05-15 14:59 美国用于追踪安全漏洞的联邦数据库几乎陷入停顿。对新披露的漏洞和风险的分析几乎已经不存在,专家警告说,巨大的积压和持续的问题可能导致关键部门的供应链风险。 简单地说:国家漏洞数据库出了问题,而且没有一个有效的解决办法。 为了解决NVD的问题,就必须解决另外一个关键问题,Cyber Th

继续阅读

360安全大模型实战笔记:核弹级漏洞,拿捏!

360安全大模型实战笔记:核弹级漏洞,拿捏! 360数字安全 2024-05-15 14:50 ✦ • ✦ “在野0day漏洞,是核弹级别的网络武器,这种存在于文档中的0day更是隐蔽、罕见。一枚0day漏洞甚至卖出百万甚至到千万美金的高价,所以普通的小黑客用不起,用它的都是具备强大资源背景的国家级黑客组织。” 近日,360安全大模型成功捕获一起国家级黑客利用0day漏洞发起的攻击事件,为相关单位

继续阅读

漏洞预警 | 蓝网科技临床浏览系统 SQL注入漏洞

漏洞预警 | 蓝网科技临床浏览系统 SQL注入漏洞 浅安 浅安安全 2024-05-13 07:00 0x00 漏洞编号 – # CVE-2024-4257 0x01 危险等级 – 高危 0x02 漏洞概述 蓝网科技临床浏览系统是一个专门用于医疗行业的软件系统,主要用于医生、护士和其他医疗专业人员在临床工作中进行信息浏览、查询和管理。 0x03 漏洞详情 CVE-2024-

继续阅读

Chrome又现在野0day漏洞,需要升级浏览器

Chrome又现在野0day漏洞,需要升级浏览器 原创 摸鱼的小A 重生之成为赛博女保安 2024-05-12 23:59 好吧,我还没升级,不过这素有原因哒。 如果有和我一样还在使用chromedriver又对主浏览器安全性有要求的朋友,可以改用chromium。 . . . * . *  ☄️ . * . * .  🔆 .* . * .  🧶  * . * . . . 信息来源:theHack

继续阅读

浙大恩特客户资源管理系统 RegulatePriceAction SQL注入漏洞

浙大恩特客户资源管理系统 RegulatePriceAction SQL注入漏洞 安迈信科应急响应中心 2024-05-11 22:58 01 漏洞概况      浙大恩特客户资源管理系统中RegulatePriceAction接口处存在SQL注入漏洞。02 漏洞处置综合处置优先级:高漏洞信息漏洞名称浙大恩特客户资源管理系统 RegulatePriceAction SQL注入漏洞漏洞编号CVE编号

继续阅读

浙大恩特客户资源管理系统 i0004_openFileByStream.jsp 任意文件读取漏洞

浙大恩特客户资源管理系统 i0004_openFileByStream.jsp 任意文件读取漏洞 安迈信科应急响应中心 2024-05-11 22:58 01 漏洞概况    浙大恩特客户资源管理系统中i0004_openFileByStream接口处存在任意文件读取漏洞。02 漏洞处置综合处置优先级:高漏洞信息漏洞名称浙大恩特客户资源管理系统 i0004_openFileByStream.jsp

继续阅读

畅捷通T+ KeyInfoList.aspx SQL注入漏洞

畅捷通T+ KeyInfoList.aspx SQL注入漏洞 安迈信科应急响应中心 2024-05-11 22:58 01 漏洞概况      畅捷通T+存在SQL注入漏洞,攻击者可利用此漏洞在未授权的情况下执行任意SQL语句,最终造成服务器敏感性信息泄露或远程命令执行。02 漏洞处置综合处置优先级:高漏洞信息漏洞名称畅捷通T+ KeyInfoList.aspx SQL注入漏洞漏洞编号CVE编号无

继续阅读

科荣AIO ReadFile 任意文件读取漏洞

科荣AIO ReadFile 任意文件读取漏洞 安迈信科应急响应中心 2024-05-11 22:58 01 漏洞概况      科荣 AIO 一体化运营管理系统存在文件读取漏洞,未经授权的攻击者可以利用该漏洞读取文件。02 漏洞处置综合处置优先级:高漏洞信息漏洞名称科荣AIO ReadFile 任意文件读取漏洞漏洞编号CVE编号无‍漏洞评估披露时间2024-05-06漏洞类型任意文件读取危害评级

继续阅读

金蝶Apusic应用服务器 createDataSource JNDI注入漏洞

金蝶Apusic应用服务器 createDataSource JNDI注入漏洞 安迈信科应急响应中心 2024-05-11 22:58 01 漏洞概况      由于金蝶Apusic应用服务器权限验证不当,导致攻击者可以向createDataSource接口执行JNDI注入,造成远程代码执行。利用该漏洞需低版本JDK且需要服务器上有数据库驱动02 漏洞处置综合处置优先级:高漏洞信息漏洞名称金蝶Ap

继续阅读

【已复现】瑞友天翼应用虚拟化系统存在session反序列化漏洞

【已复现】瑞友天翼应用虚拟化系统存在session反序列化漏洞 安恒研究院 安恒信息CERT 2024-05-11 18:32 漏洞概述 漏洞名称 瑞友天翼应用虚拟化系统session反序列化漏洞 安恒CERT评级 1级 CVSS3.1评分 10.0(安恒自评) CVE编号 未分配 CNVD编号 未分配 CNNVD编号 未分配 安恒CERT编号 WM-202405-000002 POC情况 已发现

继续阅读

【漏洞通告】Google Chrome 零日漏洞在野外被利用(CVE-2024-4671)

【漏洞通告】Google Chrome 零日漏洞在野外被利用(CVE-2024-4671) GuardCyberSec 信息安全ISecurity 2024-05-11 00:00 点击上方蓝字·关注我们 漏洞概述 据报道在 Google Chrome 中发现一个漏洞,该漏洞可能允许任意代码执行。谷歌为其流行的Chrome 网络浏览器发布了紧急更新。此更新修复了恶意攻击者正在积极利用的关键零日漏洞

继续阅读

一款Spring图形化综合漏洞的利用工具

一款Spring图形化综合漏洞的利用工具 charonlight 安全之眼SecEye 2024-05-10 20:20 点击上方「蓝字」,关注我们 因为公众号现在只对常读和星标的公众号才能展示大图推送,建议大家进行星标 。操作方法:点击右上角的【…】,然后点击【设为星标】即可。 01 免责声明 免责声明: 该公众号分享的安全工具和项目均来源于网络,仅供安全研究与学习之用,如用于其他用

继续阅读

Citrix 提醒管理员手动缓解 PuTTY SSH 客户端漏洞

Citrix 提醒管理员手动缓解 PuTTY SSH 客户端漏洞 Sergiu Gatlan 代码卫士 2024-05-10 17:22 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 Citrix 公司本周提醒客户手动缓解一个 PuTTY SSH 客户端漏洞 (CVE-2024-31497),它可导致攻击者窃取 XenCenter 管理员的SSH 私钥。 XenCenter 有助于管理 W

继续阅读

16项网络安全国家标准获批发布;CISA启动新的漏洞管理增强计划 | 牛览

16项网络安全国家标准获批发布;CISA启动新的漏洞管理增强计划 | 牛览 安全牛 2024-05-10 14:28 点击蓝字·关注我们  /  aqniu 新闻速览 ㆍ16项网络安全国家标准获批发布 ㆍ我国首份自贸区数据出境管理负面清单发布 ㆍ CISA启动新的漏洞管理增强计划 ㆍ超3成的CISO对当前的薪酬不满 ㆍSentinelOne警告:勒索软件规避端点检测的能力不断增强 ㆍISACA调查

继续阅读

【安全资讯】攻击者利用 TunnelVision 漏洞暴露用户数据

【安全资讯】攻击者利用 TunnelVision 漏洞暴露用户数据 GuardCyberSec 信息安全ISecurity 2024-05-09 00:01 点击上方蓝字·关注我们 互联网上出现了一个新的VPN漏洞,损害了在线隐私和数据保护的本质。 自 2002 年以来潜伏在 VPN 应用程序中的 TunnelVision 漏洞 有可能使 VPN 连接变得无用,使用户容易受到恶意行为者的数据拦截和

继续阅读

CISA的KEV清单加快漏洞修复速度了吗?

CISA的KEV清单加快漏洞修复速度了吗? Becky Bracken 代码卫士 2024-05-08 17:56 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 CISA在2021年推出“已知遭利用漏洞 (KEV)” 清单的目的是为了提醒政府机构和企业关注最具风险的在野威胁。 美国前国会议员 Jim Langevin 是创建KEV清单的CISA绑定运营指令立法22-01推动者,他解释称KE

继续阅读

CISA、FBI要求消除路径遍历漏洞影响

CISA、FBI要求消除路径遍历漏洞影响 何威风 河南等级保护测评 2024-05-08 00:00 美国网络安全机构 CISA 和 FBI 周四发布了安全设计警报,警告路径遍历软件漏洞被利用来针对关键基础设施实体进行攻击。 路径遍历缺陷也称为目录遍历,它依赖于受操纵的用户输入来访问不应访问的应用程序文件和目录。成功利用该漏洞允许威胁行为者操纵任意文件、读取敏感数据,并可能完全破坏系统。 路径遍历

继续阅读

3.5倍!组织修补CISA KEV列表中的漏洞比其他漏洞要快

3.5倍!组织修补CISA KEV列表中的漏洞比其他漏洞要快 疯狂冰淇淋 FreeBuf 2024-05-06 19:01 therecord网站消息,研究人员发现,联邦政府维护的已知被利用漏洞(KEV)目录对联邦政府内外的组织机构产生了实质性的影响。 网络安全和基础设施安全局(CISA)的KEV目录已经运行了近三年,早已迅速成为全球黑客积极利用的软件和硬件漏洞的首选存储库。对此,网络安全扫描公司

继续阅读

CISA督促软件维护人员修复路径遍历漏洞

CISA督促软件维护人员修复路径遍历漏洞 Sergiu Gatlan 代码卫士 2024-05-06 17:52 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 CISA和FBI督促软件企业审计产品并在交付前修复路径遍历漏洞。 攻击者可利用路径遍历漏洞(也被称为目录遍历漏洞)创建或覆写用于执行代码或绕过安全机制如认证的重要文件。这类安全缺陷可导致威胁行动者访问敏感数据如凭据可用于暴力破解业已

继续阅读

安全热点周报:本周新增两个在野利用漏洞,成功利用可导致供应链攻击

安全热点周报:本周新增两个在野利用漏洞,成功利用可导致供应链攻击 奇安信 CERT 2024-05-06 17:50 安全资讯导视  • 美国总统拜登签署《关于关键基础设施安全和弹性的国家安全备忘录》 • 两部门印发《数字经济2024年工作要点》 • 伦敦证交所客户核查数据库遭泄露,内含超520万条敏感个人信息 PART01 新增在野利用 1.GitLab密码重置漏洞(CVE-2023-7028)

继续阅读

俄罗斯 APT28 利用 Microsoft Outlook 漏洞攻击捷克、德国实体

俄罗斯 APT28 利用 Microsoft Outlook 漏洞攻击捷克、德国实体 会杀毒的单反狗 军哥网络安全读报 2024-05-05 09:00 导读 捷克和德国周五透露,它们是与俄罗斯有联系的APT28黑客组织进行的长期网络间谍活动的目标,此举引起了欧盟 (EU)、北约 (NATO) 的谴责。 捷克共和国外交部 (MFA) 在一份声明中表示,该国一些未透露姓名的实体因去年初曝光的 Mic

继续阅读

0day 2期-更新第7章:Windows服务漏洞原理讲解

0day 2期-更新第7章:Windows服务漏洞原理讲解 看雪课程 看雪学苑 2024-05-04 17:59 本周更新7.1:理解rpc/com接口 漏洞挖掘技能是一项非常重要的技能,它可以帮助企业发现并修复系统中的漏洞,从而提高系统的安全性,保护企业的重要数据和资产。同时,它也能帮助企业降低安全风险,避免因为漏洞被攻击而导致的数据泄露、系统瘫痪等问题。 此外,漏洞挖掘技能的学习和实践可以帮助

继续阅读

Hackerone 被黑,看我如何窃取你的POC!

Hackerone 被黑,看我如何窃取你的POC! 原创 一个不正经的黑客 一个不正经的黑客 2024-05-03 23:09 免责声明 请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关。 如有侵权烦请后台告知,我们会立即删除并致歉,谢谢! 1 漏洞细节 这是我作为漏洞赏金平台上直接向上游提交重要漏洞的经历故事。 “Alhamdulillahi rabbil

继续阅读

漏洞利用3倍·数据泄露翻番|Verizon DBIR 2024报告·附下载

漏洞利用3倍·数据泄露翻番|Verizon DBIR 2024报告·附下载 原创 喵酱 安全喵喵站 2024-05-03 09:58 2024年5月1日,Verizon发布了新一年度的《2024年数据泄露调查报告·2024 Data Breach Investigations Report》(下载方式见文末)。 DBIR是网络安全行业最值得期待的报告之一,因为它是基于对大量真实事件的分析而编写的。

继续阅读

R 编程语言中的漏洞可能助长供应链攻击

R 编程语言中的漏洞可能助长供应链攻击 会杀毒的单反狗 军哥网络安全读报 2024-05-01 09:30 导读 AI 安全公司 HiddenLayer 警告称,当加载和引用恶意 RDS 文件时,R 编程语言实现中的漏洞可被利用来执行任意代码,并且可能被用作供应链攻击的一部分。 该漏洞编号为CVE-2024-27322(CVSS 评分为 8.8),是在 R 的序列化和反序列化过程中发现的,该过程用

继续阅读

如何利用关键 Ray 框架漏洞来入侵全球 AI 机器?

如何利用关键 Ray 框架漏洞来入侵全球 AI 机器? cybernews OSINT研习社 2024-05-01 09:00 自 2023 年 9 月 5 日以来,一种名为“ShadowRay”活动的复杂网络威胁针对 Ray 框架中的漏洞。 该活动凸显了 Ray 框架中的一个严重漏洞,该框架由 Anyscale 开发,并被 Amazon 和OpenAI 等巨头使用 ,用于协调教育、加密货币和生物

继续阅读

内容更新!人气讲师带你揭秘Chrome V8漏洞利用

内容更新!人气讲师带你揭秘Chrome V8漏洞利用 小雪 看雪学苑 2024-04-30 18:09 课程更新至: 浏览器漏洞利用一直是备受关注的热点话题。 浏览器作为用户与互联网进行交互的主要工具,也是黑客攻击的重要目标之一。当浏览器存在漏洞时,黑客可以利用这些漏洞进行恶意攻击,例如窃取用户的个人信息、安装恶意软件、篡改网页内容等。 随着网络攻击日益猖獗,企业对安全人才的需求愈发迫切。《 浏览

继续阅读

在看 | 周报:国产输入法曝重大漏洞;支付1.5亿赎金仍被泄露数据

在看 | 周报:国产输入法曝重大漏洞;支付1.5亿赎金仍被泄露数据 原创 管窥蠡测 安在 2024-04-27 17:52 热点事件,政策法规,产业要闻,资讯报告,尽在「网安周报」。与网安发展同步,采业界资讯共赏,天天见闻,周周必报。 安全事件 1、交通银行App崩了一度冲上热搜! 2、全国首例AI声音侵权案一审宣判 声音被AI化出售获赔25万元 4月23日上午,北京互联网法院对全国首例“AI声音

继续阅读