标签: 行业

2023 SDC 议题回顾 | 深入 Android 可信应用漏洞挖掘

2023 SDC 议题回顾 | 深入 Android 可信应用漏洞挖掘 原创 2023 SDC 看雪学苑 2023-11-17 18:02 在过去的几年中,可信执行环境(TEE,Trusted Execution Environment)在Android生态系统(智能手机、智能汽车、智能电视等)中实现了普及。TEE 运行独立、隔离的 TrustZone 操作系统,与 Android 并行,保证在A

继续阅读

Fortinet 提醒注意严重的FortiSIEM命令注入漏洞

Fortinet 提醒注意严重的FortiSIEM命令注入漏洞 Bill Toulas 代码卫士 2023-11-17 17:23 聚焦源代码安全,网罗国内外最新资讯!**** 编译:代码卫士 Fortinet 提醒客户称,FortiSIEM 报送服务器中存在一个严重的 OS 命令注入漏洞,远程未认证攻击者可通过特殊构造的 API 请求执行命令。 FortiSIEM(安全信息和事件管理)是一款综合

继续阅读

还是Citrix Bleed漏洞!又一家金融服务公司遭勒索

还是Citrix Bleed漏洞!又一家金融服务公司遭勒索 关键基础设施安全应急响应中心 2023-11-17 15:23 日本汽车制造商的汽车融资和租赁子公司丰田金融服务公司(TFS)最近遭受破坏性网络攻击。Medusa(美杜莎)勒索软件团伙刚刚承认对此负责。本周早些时候,TFS Europe&Africa表示,该公司“发现了系统上未经授权的活动”,这迫使该公司关闭了一些系统。TFS表示

继续阅读

2023年“公益SRC”漏洞年度证书奖励计划公布!

2023年“公益SRC”漏洞年度证书奖励计划公布! 补天平台 2023-11-16 09:41 公益SRC漏洞 年度证书 Annual Certificate Award 及时快速响应 维护网络安全 近一年来,很多白帽子业精于勤、好学不倦,维护上万家厂商的网络安全,覆盖各个行业,同时也涌现了很多新人白帽,迅速成长, 为 感 谢 这 些公益能量满满 的 白 帽 子 , 在 2 0 2 3 年 及 时

继续阅读

本周更新:ioct fuzz原理分析 | 系统0day安全-Windows平台漏洞挖掘

本周更新:ioct fuzz原理分析 | 系统0day安全-Windows平台漏洞挖掘 看雪课程 看雪学苑 2023-11-14 17:59 本周更新: 漏洞挖掘技能是一项非常重要的技能,它可以帮助企业发现并修复系统中的漏洞,从而提高系统的安全性,保护企业的重要数据和资产。同时,它也能帮助企业降低安全风险,避免因为漏洞被攻击而导致的数据泄露、系统瘫痪等问题。 此外,漏洞挖掘技能的学习和实践可以帮助

继续阅读

2023 SDC 议题回顾 | 从探索到利用:揭示安卓模拟器漏洞

2023 SDC 议题回顾 | 从探索到利用:揭示安卓模拟器漏洞 原创 2023 SDC 看雪学苑 2023-11-14 17:59 本议题将介绍演讲者对多款流行安卓模拟器的安全研究,演讲者在其中中发现了数十个安全漏洞,这些漏洞可以导致虚拟机ROOT提权、信息泄露、DOS、虚拟机逃逸等攻击效果,议题将以这些实际的案例介绍对安卓模拟器进行动静态分析的技巧,然后介绍每款模拟器和 Guest 操作系统的

继续阅读

2023年推出12个值得关注的漏洞悬赏项目

2023年推出12个值得关注的漏洞悬赏项目 小二郎 嘶吼专业版 2023-11-14 12:02 在过去的几年里,漏洞悬赏计划在普及和使用方面都有了显著的提升,越来越多的组织正在采用一些举措,以利用大量的研究人员资源来发现和检查在不法分子手中构成潜在威胁的漏洞。 他们的动机不仅是有机会通过安全和负责任地披露某些未知/不安全的漏洞来获得大额资金,而且还有机会获得认可,成为重大安全漏洞的发现者,并阻止

继续阅读

2023 SDC 议题回顾 | 轻舟“难”过万重山——工控漏洞挖掘的探索实践

2023 SDC 议题回顾 | 轻舟“难”过万重山——工控漏洞挖掘的探索实践 原创 2023 SDC 看雪学苑 2023-11-10 17:59 工控安全漏洞挖掘之路面临万重“山”: 缺乏相关设备,无工控实践环境,研究者知识储备不足,公司经费支持方面不足等。 面对这些问题,议题分享者将结合过去的工业控制系统的漏洞挖掘思路,以及自身在做工业控制系统漏洞挖掘的过程中,所采取的各种探索方式、通过协议通信

继续阅读

今日更新-分析ioctl fuzz,syscall fuzz | 系统0day安全-Windows平台漏洞挖掘

今日更新-分析ioctl fuzz,syscall fuzz | 系统0day安全-Windows平台漏洞挖掘 看雪课程 看雪学苑 2023-11-07 17:59 今日更新 漏洞挖掘技能是一项非常重要的技能,它可以帮助企业发现并修复系统中的漏洞,从而提高系统的安全性,保护企业的重要数据和资产。同时,它也能帮助企业降低安全风险,避免因为漏洞被攻击而导致的数据泄露、系统瘫痪等问题。 此外,漏洞挖掘技

继续阅读

现役美军信息1元/条可买!美国数据交易产业失控引发国家安全漏洞

现役美军信息1元/条可买!美国数据交易产业失控引发国家安全漏洞 安全内参编译 安全内参 2023-11-07 16:19 关注我们 带你读懂网络安全 杜克大学研究人员以12美分/条的超低价格,买到数千名美国军人的信息。 前情回顾·大数据新安全 – 美国家网络总监警告:对手可从非机密数据中重建机密信息 上帝视野!美企监视全球数十亿台手机,实时观测俄军/CIA特工动向 数据交易危害国家安全

继续阅读

他们在韩国最大安全技术峰会,分享了这个Office高危漏洞分析

他们在韩国最大安全技术峰会,分享了这个Office高危漏洞分析 深信服千里目安全技术中心 2023-11-06 19:42 当你 收到了一个压缩包 或访问了一个远程服务器的文 件系统 打开了里面的Word文档 你知道吗,这时你的电脑 可能已经暴露于黑客前 如果不加以修复,可能面临被攻击的风险 日前,韩国2023 PoC(Power of Community)安全大会在首尔揭开帷幕,汇聚各国顶级黑客

继续阅读

360获评国家信息安全漏洞库(CNNVD)一级技术支撑单位

360获评国家信息安全漏洞库(CNNVD)一级技术支撑单位 360数字安全 2023-11-02 18:21 近日, 360数字安全集团再次荣获中国信息安全测评中心颁发的“国家信息安全漏洞库(CNNVD)一级技术支撑单位等级证书”,成为蝉联该领域最高级别支撑单位之一。 国家信息安全漏洞库(CNNVD)是中国信息安全测评中心履行漏洞分析和风险评估职能的重要平台,在信息安全漏洞搜集、重大漏洞信息通报、

继续阅读

新的CVSS 4.0漏洞严重程度评级标准发布

新的CVSS 4.0漏洞严重程度评级标准发布 安全客 2023-11-02 11:06 事件响应和安全团队论坛 (FIRST) 正式发布了 CVSS v4.0,这是其下一代通用漏洞评分系统标准,距上一个主要版本 CVSS v3.0 已经过去了八年。 CVSS 是一个用于评估软件安全漏洞严重性的标准化框架,用于根据可利用性、对机密性、完整性、可用性和所需权限的影响来分配数字分数或定性表示(例如低、中

继续阅读

白帽访谈 | 挖掘上万个高危漏洞的安全守护者

白帽访谈 | 挖掘上万个高危漏洞的安全守护者 SFSRC 看雪学苑 2023-11-01 18:05 序 有这样一位传奇选手, 截至目前,他是: “顺丰安全应急响应中心”2023年榜第一; “补天漏洞响应平台”战神榜总榜第二; “顺丰安全应急响应中心”2023.6月入驻以来连续4个月月榜第一; 带领安全团队API Team稳居“顺丰安全应急响应中心”团队总榜第一; “补天 漏洞响应平台”2022年

继续阅读

开源软件作者要不要为安全漏洞负责?欧盟官方提出监管新方法

开源软件作者要不要为安全漏洞负责?欧盟官方提出监管新方法 安全内参编译 安全内参 2023-10-31 15:42 关注我们 带你读懂网络安全 知名开源软件公司禅道创始人王春生日前发文称,在国内开源软件出现漏洞,按照网络安全法作者需要负责,比如漏洞修复等,这一文章引发行业热议; **正好欧盟《网络弹性法案》提案对开源软件安全的规制要求已逐步清晰,安全内参翻译如下。 前情回顾·欧盟网络安全战略拼图

继续阅读

雷神众测漏洞周报2023.10.23-2023.10.29

雷神众测漏洞周报2023.10.23-2023.10.29 原创 雷神众测 雷神众测 2023-10-30 15:08 摘要 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任

继续阅读

山石携工控漏洞挖掘实践议题亮相看雪第七届安全开发者峰会

山石携工控漏洞挖掘实践议题亮相看雪第七届安全开发者峰会 山石网科安全技术研究院 2023-10-26 10:30 看雪安全开发者峰会(Security Development Conference,简称SDC)由拥有23年悠久历史的顶尖安全技术综合网站——看雪主办,面向开发者、安全人员及高端技术从业人员,是国内开发者与安全人才的年度盛事。自2017年七月份开始举办第一届峰会以来,SDC始终秉持“技

继续阅读

系统0day安全-Windows平台漏洞挖掘

系统0day安全-Windows平台漏洞挖掘 看雪课程 看雪学苑 2023-10-25 18:03 漏洞挖掘技能是一项非常重要的技能,它可以帮助企业发现并修复系统中的漏洞,从而提高系统的安全性,保护企业的重要数据和资产。同时,它也能帮助企业降低安全风险,避免因为漏洞被攻击而导致的数据泄露、系统瘫痪等问题。 此外,漏洞挖掘技能的学习和实践可以帮助企业员工提高安全意识,增强对安全问题的认识和理解,从而

继续阅读

威胁分子通过多条攻击链大肆利用Progress WS_FTP漏洞

威胁分子通过多条攻击链大肆利用Progress WS_FTP漏洞 布加迪 嘶吼专业版 2023-10-23 12:00 从2023年9月30日开始,SentinelOne观察到一伙威胁分子利用Progress的WS_FTP最近披露的漏洞,攻击运行该软件高危版本的Windows服务器。两个最严重的漏洞是CVE -2023-40044和CVE -2023-42657,CVSS评分分别为10分和9.9分

继续阅读

神秘组织利用WinRAR最新漏洞,俄方政府再遭网络攻击

神秘组织利用WinRAR最新漏洞,俄方政府再遭网络攻击 原创 猎影实验室 网络安全研究宅基地 2023-10-23 11:31 骷髅狼(APT-LY-1008)组织利用WinRAR漏洞攻击俄罗斯、白俄罗斯政府及国防部门 内部编号 DBAPP-LY-23101601 关键词 APT、俄罗斯、白俄罗斯 发布日期 2023年10月16日 更新日期 2023年10月19日 分析团队 安恒研究院猎影实验室

继续阅读

虚惊一场?curl SOCKS5 堆溢出漏洞大可不必惊慌

虚惊一场?curl SOCKS5 堆溢出漏洞大可不必惊慌 原创 安全419 安全419 2023-10-12 18:08 10月4日,命令行工具curl和客户端URL传输库的主要作者Daniel Stenberg在其官方社交媒体平台中发布了一则安全公告称,即将在10月11日(本周三)发布curl的8.4.0版本,将在新版本中修复漏洞CVE-2023-38545和CVE-2023-38546。这一公

继续阅读

漏洞复现|深信服SG上网优化管理系统存在文件读取漏洞

漏洞复现|深信服SG上网优化管理系统存在文件读取漏洞 原创 禾小盾 数字人才创研院 2023-10-12 15:51 点击上方 蓝字关注我们 BEGINNING OF SPRING 0x01 阅读须知        Reading Instructions 数字人才创研院秉承探究学习与交流的理念,一切从降低已有潜在威胁出发,所有发布的技术文章仅供参考,未经授权请勿利用文章中的技术内容对任何计算机系

继续阅读

堪比Log4j?curl曝出迄今最严重漏洞

堪比Log4j?curl曝出迄今最严重漏洞 关键基础设施安全应急响应中心 2023-10-12 14:59 本周二,命令行工具curl曝出两个漏洞(CVE-2023-38545、CVE-2023-38546),其中一个是高严重性漏洞。漏洞详细信息将于10月11日星期三发布curl v8.4.0修复版本后公布。(目前最新版本是8.3.0) 受上述漏洞影响的包括curl(命令行工具)和libcurl(

继续阅读