【漏洞通告】Apache OFBiz目录遍历漏洞CVE-2024-25065
【漏洞通告】Apache OFBiz目录遍历漏洞CVE-2024-25065 深瞳漏洞实验室 深信服千里目安全技术中心 2024-03-01 11:50 漏洞名称: Apache OFBiz目录遍历漏洞(CVE-2024-25065) 组件名称: Apache OFBiz 影响范围: Apache OFBiz ≤ 18.12.12 漏洞类型: 目录遍历 利用条件: 1、用户认证:未知 2、前置条件
继续阅读【漏洞通告】Apache OFBiz目录遍历漏洞CVE-2024-25065 深瞳漏洞实验室 深信服千里目安全技术中心 2024-03-01 11:50 漏洞名称: Apache OFBiz目录遍历漏洞(CVE-2024-25065) 组件名称: Apache OFBiz 影响范围: Apache OFBiz ≤ 18.12.12 漏洞类型: 目录遍历 利用条件: 1、用户认证:未知 2、前置条件
继续阅读创宇安全智脑 | 金蝶云星空 ServiceGateway 反序列化远程代码执行等33个漏洞可检测 原创 创宇安全智脑 创宇安全智脑 2024-02-29 17:21 创宇安全智脑是基于知道创宇16年来AI+安全大数据在真实攻防场景中的经验积累构建的下一代全场景安全智能算力平台。平台拥有海量真实攻防数据和安全大数据持续生产能力;结合面向多个实战场景的AI智能模型,持续汇聚、萃取和分析,实时输出高精
继续阅读【漏洞通告】Microsoft Outlook 远程命令执行漏洞 安迈应急响应中心 安迈信科应急响应中心 2024-02-29 15:13 01 漏洞概况 该漏洞不需要用户交互。攻击者可以以预览窗格作为攻击媒介制作绕过受保护视图协议的恶意链接,从而绕过 Outlook 的安全功能。成功利用此漏洞的攻击者可获取本地 NTLM 凭据信息并在目标计算机上远程执行任意代码。02 漏洞处置综合处置
继续阅读【漏洞通告】Spring Security 访问控制错误漏洞 安迈应急响应中心 安迈信科应急响应中心 2024-02-29 15:13 01 漏洞概况 Spring Security是一个功能强大且高度可定制的身份验证和访问控制框架。 Spring Security版本 6.1.x – 6.1.7之前、6.2.x – 6.2.2 之前,当应用程序直接使
继续阅读【漏洞通告】WordPress Bricks Builder远程命令执行漏洞 安迈应急响应中心 安迈信科应急响应中心 2024-02-29 15:13 01 漏洞概况 Bricks Builder主题是一个创新的、社区驱动的、可视化的WordPress网站构建器Bricks Builder(高级版)主题目前拥有约25,000个有效安装。 WordPress Brick Buil
继续阅读CVE-2024-25600:WordPress Bricks Builder远程命令执行漏洞通告 原创 360CERT 三六零CERT 2024-02-27 18:34 赶紧点击上方话题进行订阅吧! 报告编号:CERT-R-2024-711 报告来源:360CERT 报告作者:360CERT 更新日期:2024-02-27 1 漏洞简述 2024年02月27日,360CERT监测发现WordPr
继续阅读JAVA代码审计之XSS漏洞 原创 goddemon goddemon的小屋 2024-02-23 22:56 Part1 漏洞案例demo: 没有java代码审计XSS漏洞拿赏金的案例。 所以将就看看demo吧 漏洞原理:关于XSS漏洞的漏洞原理核心其实没啥好说的,网上一查一大堆。 反射性XSS漏洞 <%@ page language="java" contentTy
继续阅读CVE-2024-21413:Microsoft Outlook 远程代码执行漏洞通告 原创 360CERT 三六零CERT 2024-02-23 18:25 赶紧点击上方话题进行订阅吧! 报告编号:CERT-R-2024-704 报告来源:360CERT 报告作者:360CERT 更新日期:2024-02-23 1 漏洞简述 2024年02月23日,360CERT监测发现Microsoft发布了
继续阅读WordPress爆炸性0day,直接RCE!附POC 网络安全007 信安404 2024-02-23 17:50 免责声明: 由于传播、利用本公众号所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢! 师傅们,过年好呀! 现在安全行业越来越难混了,安全的门槛越来越低了,现在如
继续阅读.NET 文件上传漏洞在不同框架下的差异 专攻.NET安全的 dotNet安全矩阵 2024-02-22 08:53 02 欢迎加入我们的知识库 为了更好地应对基于.NET技术栈的风险识别和未知威胁,dotNet安全矩阵星球从创建以来一直聚焦于.NET领域的安全攻防技术,定位于高质量安全攻防星球社区,也得到了许多师傅们的支持和信任,通过星球深度连接入圈的师傅们,一起推动.NET安全高质量的向前发展
继续阅读【风险通告】Spring Security身份验证绕过漏洞(CVE-2024-22234) 安恒研究院 安恒信息CERT 2024-02-20 20:41 漏洞概述 漏洞名称 Spring Security身份验证绕过漏洞(CVE-2024-22234) 安恒CERT评级 3级 CVSS3.1评分 7.4 CVE编号 CVE-2024-22234 CNVD编号 未分配 CNNVD编号 未分配 安恒
继续阅读谷歌称其发现的大多数0 day漏洞背后都是间谍软件供应商 网安百色 2024-02-20 19:30 Google 威胁分析小组 (TAG) 在 2023 年发现的用于监视全球设备的0 day漏洞中,80% 都是商业间谍软件供应商 (CSV) 所为。他们跟踪了40 家商业间谍软件供应商, 发现过去 10 年间影响其产品的 72 个已知的野外0 day漏洞中有 35 个可归因于间谍软件供应商。 “这
继续阅读今日更新:命令/代码执行(一)原理和基础知识—CTF训练营之Web篇 看雪课程 看雪学苑 2024-02-18 17:59 今日更新 欢迎来到 《CTF训练营-Web篇》 ! 随着互联网的普及与发展,网络安全也越发成为人们关注的焦点。 而在网络安全中,Web安全无疑是其中的一个重点领域。 该课程以CTF比赛中的Web安全为核心,包含了丰富的Web安全攻击和防御知识,帮助学员了解常见的网络攻击方式并
继续阅读Panalog大数据日志审计系统libres_syn_delete.php存在命令执行漏洞 附POC软件 南风徐来 南风漏洞复现文库 2024-02-17 23:46 @[toc] Panalog大数据日志审计系统libres_syn_delete.php存在命令执行漏洞 附POC软件 免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的
继续阅读Sirius:一款功能强大的通用漏洞扫描工具 Alpha_h4ck 白帽学子 2024-02-17 08:11 关于Sirius Sirius是一款功能强大的通用漏洞扫描工具,该工具可以帮助广大研究人员在大多数场景下识别和验证应用程序中存在的安全漏洞。 现如今,信息安全社区仍然是收集网络安全情报数据最佳且最有利的来源,而且社区本身的表现经常会优于商业性质的安全供应商,这也是Sirius的主要优势之
继续阅读都4202年了,还有人没报名《系统0day安全-Windows平台漏洞挖掘(第2期)》吗? 看雪课程 看雪学苑 2024-02-16 17:59 本周录播课更新:CVE-2023-21768分析 *直播课延至年后 漏洞挖掘技能是一项非常重要的技能,它可以帮助企业发现并修复系统中的漏洞,从而提高系统的安全性,保护企业的重要数据和资产。同时,它也能帮助企业降低安全风险,避免因为漏洞被攻击而导致的数据泄
继续阅读CVE-2024-21412 APT(Water Hydra)-0 Day 攻击链分析 Ots安全 2024-02-15 17:42 趋势科技零日计划发现了漏洞 CVE-2024-21412,我们将其跟踪为 ZDI-CAN-23100,并向 Microsoft 发出警报,称 Microsoft Defender SmartScreen 绕过被高级持续性威胁用作复杂的零日攻击链的一部分(我们追踪的
继续阅读精华回顾 | 剖析.NET Remoting远程处理反序列化漏洞 原创 专攻.NET安全的 dotNet安全矩阵 2024-02-15 10:32 0x01 基本介绍 .NET Remoting 是微软 随 .NET 推出的一种分布式应用解决方案,允许不同应用程序域之间进行 RPC 通信,这里的通信可以是在同一个进程中进行、一个系统的不同进程间进行、不同系统的进程间进行。 .NET Remotin
继续阅读逆向分析在漏洞挖掘中的应用 GRCC IoVSecurity 2024-02-12 13:29 点击上方 蓝色字体,关注我们 / 技术交流群/ 添加微信15021948198,申请会员下载ppt & 加入汽车网络信息安全、测试评价、汽车电子、自动驾驶技术交流群、招聘求职群、 投融资合作群… 相关文章 漫谈AOSP蓝牙漏洞挖掘技术基于模拟仿真的蓝牙协议栈漏洞挖掘用于漏洞研究的仿真
继续阅读安全验证 | Runc CVE-2024-21626 容器逃逸漏洞预警 原创 云鼎实验室 云鼎实验室 2024-02-04 15:18 漏洞描述**** 2024年1月31号,runc官方发布安全通告( https://github.com/opencontainers/runc/security/advisories/GHSA-xr7r-f8xq-vfvv ),披漏了其存在容器逃逸的漏洞,漏洞编
继续阅读【安全圈】黑客揭露空客EFB应用漏洞,飞行数据面临风险 安全圈 2024-02-03 19:15 关键词 安全漏洞 多年来,网络安全研究人员一直专注于测试各种领域的安全性,包括电子飞行包(EFB)、物联网和车载应用程序。他们进行了深入的研究,最近发现了空客Flysmart+管理套件中的一个重大漏洞。这个漏洞在被披露后的19个月内得到了修复。 Flysmart+ 是由空客旗下的IT服务公司NAVBL
继续阅读CVE-2024-21626:runc容器逃逸漏洞通告 原创 360CERT 三六零CERT 2024-02-01 17:37 赶紧点击上方话题进行订阅吧! 报告编号:CERT-R-2024-676 报告来源:360CERT 报告作者:360CERT 更新日期:2024-02-01 1 漏洞简述 2024年02月01日,360CERT监测发现runc发布了runc的风险通告,漏洞编号为CVE-20
继续阅读Ivanti 披露两个新0day,其中一个已遭利用 Sergiu Gatlan 代码卫士 2024-02-01 17:18 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 今天,Ivanti 公司提醒称又有两个漏洞影响 Connect Secure、Policy Secure 和 ZTA 网关,其中一个0day 已遭活跃利用。 CVE-2024-21893是一个服务器端请求伪造漏洞,位于网关
继续阅读基于模拟仿真的蓝牙协议栈漏洞挖掘 GRCC IoVSecurity 2024-01-27 12:11 点击上方 蓝色字体,关注我们 / 技术交流群/ 添加微信15021948198,申请会员下载ppt & 加入汽车网络信息安全、测试评价、汽车电子、自动驾驶技术交流群、招聘求职群、 投融资 合作群… 相关文章 再看云虚拟化安全.QEMU通用漏洞挖掘新思路Android容器和虚拟化
继续阅读对民用飞行控制系统固件的逆向与漏洞分析 GRCC IoVSecurity 2024-01-27 12:11 点击上方 蓝色字体,关注我们 / 技术交流群/ 添加微信15021948198,申请会员下载ppt & 加入汽车网络信息安全、测试评价、汽车电子、自动驾驶技术交流群、招聘求职群、 投融资合作群… 相关文章 再看云虚拟化安全.QEMU通用漏洞挖掘新思路Android容器和虚
继续阅读CVE-2024-0204:GoAnywhere MFT 身份认证绕过漏洞通告 原创 360CERT 三六零CERT 2024-01-25 19:47 赶紧点击上方话题进行订阅吧! 报告编号:CERT-R-2024-663 报告来源:360CERT 报告作者:360CERT 更新日期:2024-01-25 1 漏洞简述 2024年01月25日,360CERT监测发现Fortra发布了GoAnywh
继续阅读奇安信应急响应报告:漏洞利用持续上升,主动威胁发现能力亟待加强 奇安信集团 2024-01-24 18:40 1月23日,奇安信安服团队发布《95015网络安全应急响应分析报告(2023)》(简称《报告》)。2023年,95015服务平台共接到全国政企机构网络安全应急事件报告853起。奇安信安服团队第一时间协助政企机构处置安全事故,确保了政企机构门户网站、数据库和重要业务系统等的持续安全稳定运行。
继续阅读.NET 分享一款用于命令执行的免杀WebShell 专攻.NET安全的 dotNet安全矩阵 2024-01-24 08:35 01 免杀的WebShell 在.NET领域可以将这个漏洞修改成Webshell,巧妙地利用了base64编码和yso生成的特性,成功实现了免杀。 通过构造特定的HTTP请求,可以执行恶意命令,例如启动系统进程(如winver),从而在目标服务器上执行攻击者所期望的操作
继续阅读关注|第四期移动互联网APP产品安全漏洞技术沙龙在京成功举办 中国信息安全 2024-01-23 18:04 扫码订阅《中国信息安全》 邮发代号 2-786 征订热线:010-82341063 1月16日,在工业和信息化部网络安全管理局和北京市通信管理局指导,北京市通信与互联网协会支持下,中国软件评测中心(工业和信息化部软件与集成电路促进中心)、工业和信息化部移动互联网App产品安全漏洞专业库成功
继续阅读本周更新:命令/代码执行(一)原理和基础知识 | CTF训练营之Web篇 看雪课程 看雪学苑 2024-01-23 18:03 本周更新 欢迎来到 《CTF训练营-Web篇》 ! 随着互联网的普及与发展,网络安全也越发成为人们关注的焦点。 而在网络安全中,Web安全无疑是其中的一个重点领域。 该课程以CTF比赛中的Web安全为核心,包含了丰富的Web安全攻击和防御知识,帮助学员了解常见的网络攻击方
继续阅读