标签: 0day

近期暗网 0day 售卖情报预警

近期暗网 0day 售卖情报预警 sec0nd安全 2025-03-05 22:19 宇宙观察对数图 下面的内容全当图一乐,切莫当真!!! 1.EDR杀手 什么是 EDR 杀手? 端点检测和响应 ( EDR ) 工具是我们在不断发展的网络安全战场上的前线战士。然而,一种新的威胁正在形成:EDR杀手–旨在削弱这些防御的工具,使组织面临毁灭性的攻击。 这些邪恶的工具已不再罕见。EDR杀手在

继续阅读

记某大学智慧云平台存在弱口令爆破/水平越权信息泄露/Wx_SessionKey篡改 任意用户登录漏洞

记某大学智慧云平台存在弱口令爆破/水平越权信息泄露/Wx_SessionKey篡改 任意用户登录漏洞 sec0nd安全 2025-03-04 22:33 扫码领资料 获网安教程 网络安全领域各种资源,EDUSRC证书站挖掘、红蓝攻防、渗透测试等优质文章,以及工具分享、前沿信息分享、POC、EXP分享。 不定期分享各种好玩的项目及好用的工具,欢迎关注。 加内部圈子,文末有彩蛋 (知识星球 优惠卷)。

继续阅读

双倍奖金!X 春日漏洞悬赏计划启动!

双倍奖金!X 春日漏洞悬赏计划启动! X 微步在线研究响应中心 2025-03-03 11:50 奖励计划 活动时间 2025/2/26-2025/3/18 奖励计划 活动亮点 🎯 超高奖励 :重点系统漏洞奖金翻2倍 ,提供本地环境再加20% ⚡ 极速审核 :重点系统当天提交当天审 ,常规系统3~5个工作日内完成审核 💰 快速结算 : 审核通过即可获得50%奖励,重点系统 0day 30天内全额结

继续阅读

(0day)漏洞预警 | 资产管理运营系统任意文件上传漏洞

(0day)漏洞预警 | 资产管理运营系统任意文件上传漏洞 原创 深潜sec安全团队 深潜sec安全团队 2025-03-03 00:32 0x01 漏洞编号 • 暂无 0x02 危险等级 • 高危 0x03 漏洞概述 百易云资产管理运营系统,是专门针对企业不动产资产管理和运营需求而设计的一套综合解决方案。该系统能够覆盖资产的全生命周期管理,包括资产的登记、盘点、评估、处置等多个环节,同时提供强大

继续阅读

利用 AIxCC Nginx 漏洞:第一部分

利用 AIxCC Nginx 漏洞:第一部分 Ots安全 2025-03-02 07:23 这篇博文将分析Nginx AIxCC 中时间安全漏洞的可利用性。 AIxCC是 DARPA 的一项竞赛,旨在使用 AI 查找代码库中的漏洞。参赛者不是在寻找 0day 漏洞,而是故意在现有代码库中添加漏洞。其中之一就是半决赛中的Nginx,该比赛已经结束。 在这篇博文中,我将从不同的角度关注这些增加的漏洞是

继续阅读

更新第3章!系统0day安全-Windows平台漏洞挖掘(第5期)

更新第3章!系统0day安全-Windows平台漏洞挖掘(第5期) 小雪 看雪学苑 2025-03-01 09:59 更新: 3.1 Syscall,Deviceloctrol原理讲解https://www.kanxue.com/book-194-5253.htm Windows操作系统广泛应用于各类企业和个人设备中,其安全性至关重要。 · 课程介绍 本课程将深入探讨Windows平台的漏洞挖掘技

继续阅读

针对Swagger接口泄露未授权访问的各种姿势

针对Swagger接口泄露未授权访问的各种姿势 原创 神农Sec 神农Sec 2025-03-01 01:00 扫码领资料 获网安教程 网络安全领域各种资源,EDUSRC证书站挖掘、红蓝攻防、渗透测试等优质文章,以及工具分享、前沿信息分享、POC、EXP分享。 不定期分享各种好玩的项目及好用的工具,欢迎关注。 加内部圈子,文末有彩蛋 (知识星球 优惠卷)。 0x1 前言 这篇文章的话主要是给师傅们

继续阅读

2024漏洞风险启示录:在攻防的螺旋中寻找「治愈」之道

2024漏洞风险启示录:在攻防的螺旋中寻找「治愈」之道 腾讯安全 2025-02-28 10:24 前言 人类与疾病的抗争史,是一部不断自我超越的史诗。 正如医学的进步从未让病毒消亡,数字世界的安全防御也始终在与漏洞风险进行着一场永恒的博弈 ——安全从业者如同数字世界的「免疫系统」,在浩瀚数字世界中筛查病灶(漏洞感知)、合成抗体(漏洞修复)、构建防线(风险处置),周而复始地维系着企业数字机体的健康

继续阅读

2024漏洞风险启示录:在攻防的螺旋中寻找【治愈】之道

2024漏洞风险启示录:在攻防的螺旋中寻找【治愈】之道 云鼎实验室 2025-02-28 09:31 前言 人类与疾病的抗争史,是一部不断自我超越的史诗。 正如医学的进步从未让病毒消亡,数字世界的安全防御也始终在与漏洞风险进行着一场永恒的博弈 ——安全从业者如同数字世界的「免疫系统」,在浩瀚数字世界中筛查病灶(漏洞感知)、合成抗体(漏洞修复)、构建防线(风险处置),周而复始地维系着企业数字机体的健

继续阅读

0Day CNVD-2025-00727 某路由器未授权命令执行漏洞分析

0Day CNVD-2025-00727 某路由器未授权命令执行漏洞分析 原创 CSX安全实验室 安帝Andisec 2025-02-28 03:57 Part1 漏洞状态 漏洞细节 漏洞PoC 漏洞EXP 在野利用 有 有 无 未知 Part2 漏洞描述 ‍漏洞名称 0Day 某路由器未授权命令执行漏洞 CVE编号 CNVD-2025-00727 漏洞类型 命令执行 漏洞等级 10.0 高危 (

继续阅读

74cms 最新 getshell 漏洞

74cms 最新 getshell 漏洞 1398133550745333 神农Sec 2025-02-28 01:01 扫码加圈子 获内部资料 网络安全领域各种资源,EDUSRC证书站挖掘、红蓝攻防、渗透测试等优质文章,以及工具分享、前沿信息分享、POC、EXP分享。 不定期分享各种好玩的项目及好用的工具,欢迎关注。 加内部圈子,文末有彩蛋 (知识星球 优惠卷)。 原文链接:https://xz

继续阅读

(0day)漏洞预警 | 时空智友企业信息管理系统任意文件读取漏洞

(0day)漏洞预警 | 时空智友企业信息管理系统任意文件读取漏洞 原创 深潜sec安全团队 深潜sec安全团队 2025-02-28 00:21 0x01 漏洞编号 • 暂无 0x02 危险等级 • 高危 0x03 漏洞概述 北京时空智友科技有限公司是一家经营范围包括技术开发、技术推广、技术转让、技术咨询、技术服务等的公司。 0x04 漏洞详情 漏洞类型:任意文件读取漏洞 影响:获取敏感信息 简

继续阅读

RuoYi若依 Vue综合漏洞检测工具支持二开或修改|漏洞探测

RuoYi若依 Vue综合漏洞检测工具支持二开或修改|漏洞探测 HK渗透工具分享 渗透安全HackTwo 2025-02-27 16:00 0x01 工具介绍 ruuoyi_vulnscan 是一款基于 Python 和 Tkinter 开发的图形化界面工具,用于检测若依 Vue 框架应用程序中的常见漏洞。该工具提供了多种漏洞检测模块,包括 Swagger 检测、Druid 检测、文件下载漏洞检测

继续阅读

紧跟网安前沿:获取最新资源与漏洞POC库助你快速成长!

紧跟网安前沿:获取最新资源与漏洞POC库助你快速成长! 原创 城北 渗透安全HackTwo 2025-02-27 16:00 前言 为了进一步让大家了解星球内部福利,决定写一篇文章让大家更加了解星球的资源及福利待遇,后续会迎来V1.5的更新资源更多内容更丰富,价格也不会在出现这个价格了– 末尾扫码加入星球 01 部分资源截图 其他 不一一截 图 …. 网盘资源 1day/0

继续阅读

【0day漏洞分析】WordPress Yawave插件存在前台SQL注入漏洞(CVE-2025-1648)

【0day漏洞分析】WordPress Yawave插件存在前台SQL注入漏洞(CVE-2025-1648) 原创 Mstir 星悦安全 2025-02-27 11:12 点击上方 蓝字 关注我们 并设为 星标 0x00 前言 该漏洞影响 Yawave 版本 <=2.9.1 如果访问以下路径出现下图所示,说明存在未授权SQL注入漏洞 /wp-admin/admin-ajax.php?acti

继续阅读

9.9分漏洞或导致2850多台Ivanti设备系统完全受损;三星系统推出业界首款后量子加密芯片S3SSE2A | 牛览

9.9分漏洞或导致2850多台Ivanti设备系统完全受损;三星系统推出业界首款后量子加密芯片S3SSE2A | 牛览 安全牛 2025-02-27 09:39 点击蓝字·关注我们  /  aqniu 新闻速览 •OpenSSF发布Linux开源软件安全基线标准 •红队工具MITRE Caldera关键漏洞曝光,PoC代码已公开 •黑客组织EncryptHub疯狂入侵618家机构,盗取敏感数据 •

继续阅读

【业界动态】黑客最不想让你看到的,2024年漏洞攻击数据真相

【业界动态】黑客最不想让你看到的,2024年漏洞攻击数据真相 信息安全研究 2025-02-27 07:00 “ 如果网络世界每12分钟就会出现一个新漏洞,你的防御系统能扛多久? ” ——这是来自2024年攻击者提出的一个问题。 根据微步最新发布的《2024年漏洞情报年报》,2024年漏洞数量、漏洞增长“再创新高”,全年整体爆出漏洞超4万个,相当于每12分钟就会诞生一个新漏洞。不过,关于2024年

继续阅读

暗网 0day 漏洞售卖预警

暗网 0day 漏洞售卖预警 独眼情报 2025-02-27 01:43 一名以“Vanger”为别名的网络犯罪分子出现在地下论坛上,提供针对 VMware ESXi 虚拟机管理程序的0day。 据称,该漏洞可实现虚拟机逃逸 (VME),其售价高达 15 万美元。如果属实,该漏洞可让攻击者从客户虚拟机 (VM) 侵入主机系统,对虚拟化环境构成严重威胁。 据报道,该漏洞影响 VMware ESXi

继续阅读

黑客最不想让你看到的,2024年漏洞攻击数据真相

黑客最不想让你看到的,2024年漏洞攻击数据真相 原创 微步情报局 微步在线 2025-02-27 00:26 如果网络世界每12分钟就会出现一个新漏洞,你的防御系统能扛多久? 这是来自2024年攻击者提出的一个问题。 根据微步最新发布的《2024年漏洞情报年报》,2024年漏洞数量、漏洞增长“再创新高”,全年整体爆出漏洞超4万个,相当于每12分钟就会诞生一个新漏洞。不过,关于2024年的漏洞攻击

继续阅读

(0day)漏洞预警 | 安美数字酒店宽带运营系统SQL注入漏洞

(0day)漏洞预警 | 安美数字酒店宽带运营系统SQL注入漏洞 原创 深潜sec安全团队 深潜sec安全团队 2025-02-27 00:01 0x01 漏洞编号 • 暂无 0x02 危险等级 • 高危 0x03 漏洞概述 安美数字酒店宽带运营系统是通过提供系统数据分析报表和带宽动态管理功能来确保在有限的资源内优化上网体验并改善服务质量。 0x04 漏洞详情 漏洞类型:SQL注入 影响:获取敏感

继续阅读

安全服务集成化工具平台,希望能帮助你少开几个应用测试|漏洞探测

安全服务集成化工具平台,希望能帮助你少开几个应用测试|漏洞探测 HK渗透工具分享 渗透安全HackTwo 2025-02-26 16:01 0x01 工具介绍 安全服务集成化工具平台,帮助用户通过自动化工具进行安全测试,减少开多个应用程序的需求。平台提供了网站扫描、目录扫描、公司信息查询、空间搜索、数据库自动取样、加解密模块、Fscan数据处理等功能。它支持多种常见安全检测需求,结合了强大的扫描引

继续阅读

“后大航海时代”,网络安全行业转型思考

“后大航海时代”,网络安全行业转型思考 锐安全 2025-02-26 14:24 张晓兵,掌数信息首席战略官(CSO),网安领域资深专家,网络安全体系的思考者与践行者。 2024年受邀参加由中国广播电视社会组织联合会等联合主办的“人工智能技术培训班”,以 “AI大时代: 我们的AI实践之路”为主题进行了技术分享。 网络安全行业到底出了什么问题?当问题抛给张晓兵——这个对行业现状、技术发展和未来趋势

继续阅读

0day漏洞:Parallels Desktop Repack Root权限提升

0day漏洞:Parallels Desktop Repack Root权限提升 Ots安全 2025-02-26 11:30 今天,我披露了一个可以绕过CVE-2024-34331补丁的0-day 漏洞。我已经确定了两种不同的方法来绕过该修复程序。这两种绕过方法都分别报告给了Zero Day Initiative (ZDI)和受影响的供应商Parallels。不幸的是,他们的回应非常不令人满意。

继续阅读

Fluent Bit 0-day漏洞使数十亿生产环境面临网络攻击威胁

Fluent Bit 0-day漏洞使数十亿生产环境面临网络攻击威胁 e安在线 e安在线 2025-02-26 03:26 研究人员发现了 Fluent Bit 中的关键 0-day 漏洞,这款日志收集工具广泛应用于 AWS、Google Cloud 和 Microsoft Azure 等主要云服务提供商的云基础设施中。这两个漏洞被追踪为 CVE-2024-50608 和 CVE-2024-506

继续阅读

Sql注入漏洞批量检测工具一键排查SQL注入漏洞|漏洞探测

Sql注入漏洞批量检测工具一键排查SQL注入漏洞|漏洞探测 HK渗透工具分享 渗透安全HackTwo 2025-02-25 16:01 0x01 工具介绍 SQLMC(SQL注入大规模检查器)一款自动化扫描工具。📌 高效批量检测:面对甲方提供的数百个站点,SQLMC支持通过脚本集成批量扫描,告别手动逐个测试的低效模式,一键启动全自动漏洞排查,效率提升90%!注意:现在只对常读和星标的公众号才展示大

继续阅读

25年HVV中的0day防护手法

25年HVV中的0day防护手法 吉祥讲安全 2025-02-21 11:27 以下是对0day漏洞如何防,基本上是每次HVV中大家都会提到的,今天总结了100day防护手段。 护网相关的资料已经上架了,1、23/24年HVV的情报、洞等;护网准备工作:方案、护网清单、技战法;护网设备部署:BAS、NDR、EDR等 ;护网面试:初中高、主防怎么面。 —–文末见领取方式9w字

继续阅读

微软修复已遭利用的 Power Pages 0day

微软修复已遭利用的 Power Pages 0day Bill Toulas 代码卫士 2025-02-21 10:32 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 微软发布安全通告称Power Pages 中存在一个高危提权漏洞CVE-2025-24989,在0day时已遭利用。 该漏洞是影响 Power Pages 的访问控制不当问题,可导致越权人员提升权限并绕过用户的注册控制。微软

继续阅读

【真 0day】Parallels Desktop Repack提权0day漏洞

【真 0day】Parallels Desktop Repack提权0day漏洞 独眼情报 2025-02-21 03:57 今天我要披露一个0day漏洞 ,这个漏洞可以绕过 CVE-2024-34331 的补丁。我发现了两种不同的方法 可以绕过这个修复。这两种绕过方法已分别报告给了 零日漏洞计划(ZDI) 和受影响的厂商 Parallels 。不幸的是,他们的回应令人深感失望。 考虑到厂商在收到

继续阅读