标签: CVE

KAFKA CLIENT 3.9.0 及以下版本存在服务器端请求伪造漏洞

KAFKA CLIENT 3.9.0 及以下版本存在服务器端请求伪造漏洞 独眼情报 2025-06-10 05:06 在 Apache Kafka Client 3.9.0 及更早版本中发现了一个被评为关键的漏洞。这影响了一些未知的处理过程。对未知输入的操控会导致服务器端请求伪造漏洞。CWE 将此问题归类为 CWE-918。Web 服务器从上游组件接收 URL 或类似请求并检索该 URL 的内容,

继续阅读

最新分析 | Mirai 利用 CVE-2024-3721 攻击 TBK DVR 设备

最新分析 | Mirai 利用 CVE-2024-3721 攻击 TBK DVR 设备 白帽子左一 白帽子左一 2025-06-10 04:01 扫码领资料 获网安教程 来Track安全社区投稿~ 赢千元稿费!还有保底奖励~(https://bbs.zkaq.cn) 滥用已知的安全漏洞在易受攻击的系统上部署机器人是一种广为人知的问题。许多自动化机器人会持续扫描互联网上的服务器和设备,寻找已知漏洞,

继续阅读

速修!Kafka Connect爆任意文件读取漏洞,无需授权

速修!Kafka Connect爆任意文件读取漏洞,无需授权 原创 微步情报局 微步在线研究响应中心 2025-06-10 02:20 漏洞概况 Apache Kafka Connect是Apache Kafka生态系统中的一个组件,它提供了一种可靠且可扩展的方式来连接Kafka与其他系统。 微步情报局通过X漏洞奖励计划获取到Apache Kafka Connect任意文件读取漏洞(https:/

继续阅读

2025年5月企业必修安全漏洞清单

2025年5月企业必修安全漏洞清单 云鼎实验室 2025-06-10 01:34 所谓必修漏洞,就是运维人员必须修复、不可拖延、影响范围较广的漏洞,被黑客利用并发生入侵事件后,会造成十分严重的后果。 腾讯云安全参考“安全漏洞的危害及影响力、漏洞技术细节披露情况、该漏洞在安全技术社区的讨论热度”等因素,综合评估该漏洞在攻防实战场景的风险。当漏洞综合评估为风险严重、影响面较广、技术细节已披露,且被安全

继续阅读

信息安全漏洞月报(2025年5月)

信息安全漏洞月报(2025年5月) 原创 CNNVD CNNVD安全动态 2025-06-10 01:10 点击蓝字 关注我们 漏洞态势 根据国家信息安全漏洞库(CNNVD)统计,2025年5月采集安全漏洞共3984个。 本月接报漏洞1238个,其中信息技术产品漏洞(通用型漏洞)1127个,网络信息系统漏洞(事件型漏洞)111个。漏洞平台推送漏洞35083个。 重大漏洞通报 Fortinet多款产

继续阅读

Dataease JWT 认证绕过导致未授权访问漏洞CVE-2025-49001 附POC

Dataease JWT 认证绕过导致未授权访问漏洞CVE-2025-49001 附POC 2025-6-9更新 南风漏洞复现文库 2025-06-09 15:39 免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。 1. Dataease简介

继续阅读

Dell PowerScale 漏洞让攻击者能够获得未经授权的文件系统访问权限

Dell PowerScale 漏洞让攻击者能够获得未经授权的文件系统访问权限 邑安科技 邑安全 2025-06-09 14:45 更多全球网络安全资讯尽在邑安全 影响 Dell PowerScale OneFS 存储作系统的两个重大安全漏洞,其中最严重的缺陷可能允许未经身份验证的攻击者获得对企业文件系统数据的完全未经授权的访问。 该严重漏洞被跟踪为 CVE-2024-53298,影响 Power

继续阅读

G.O.S.S.I.P 阅读推荐 2025-06-09 分享Huntr上的几个大模型框架的漏洞

G.O.S.S.I.P 阅读推荐 2025-06-09 分享Huntr上的几个大模型框架的漏洞 Shangzhi Xu 安全研究GoSSIP 2025-06-09 14:11 “  穷学生终于交完论文了,最近想逛逛huntr,想看看能不能崩个蛋白粉 钱  。 不得不说很多bug bounty项目上报出来的漏洞确实很有意思,首先是都有比较详细的root cause介绍,数据怎么进来的程序怎么崩溃的,

继续阅读

分享Huntr上的几个大模型框架的漏洞

分享Huntr上的几个大模型框架的漏洞 原创 Shangzhi Xu SecNotes 2025-06-09 12:48 “  穷学生终于交完论文了,最近想逛逛huntr,想看看能不能崩个蛋白粉 钱  。 不得不说很多bug bounty项目上报出来的漏洞确实很有意思,首先是都有比较详细的root cause介绍,数据怎么进来的程序怎么崩溃的,其次是确实是有足够高的严重性才能被接收。 很多CVE相

继续阅读

CVE-2025-26319:FlowiseAI未授权任意文件写入漏洞

CVE-2025-26319:FlowiseAI未授权任意文件写入漏洞 白帽子 2025-06-09 10:35 关注我们❤️,添加星标🌟,一起学安全! 作者:Howell@Timeline Sec  本文字数:4617  阅读时长:3~5mins 声明:仅供学习参考使用,请勿用作违法用途,否则后果自负。 0x01 简介 FlowiseAI 是一款开源的低代码/无代码工具,用于快速构建基于大语言模

继续阅读

精品产品系列 | 捷普漏洞扫描系统

精品产品系列 | 捷普漏洞扫描系统 交大捷普 2025-06-09 10:10 —捷普2025精品产品系列— 捷普漏洞扫描系统 核心优势 01 丰富的漏洞库资源 捷普漏洞扫描系统(NVAS)的漏洞知识库量级为300000+条,涵盖了各种主流操作系统、应用服务、数据库、网络设备、虚拟化平台、大数据、视频监控系统等。漏洞知识库数量国内领先,每两周至少升级一次。漏洞相关信息支持全中文,兼容CVE,CNN

继续阅读

每周网安资讯 (6.4-6.9)| APT组织利用PathWiper恶意软件针对乌克兰关键基础设施

每周网安资讯 (6.4-6.9)| APT组织利用PathWiper恶意软件针对乌克兰关键基础设施 交大捷普 2025-06-09 10:10 2025[ 每周网安资讯 ]6.4-6.9 网安资讯 1、中国人民银行发布《中国人民银行业务领域网络安全事件报告管理办法》 为进一步规范涉及货币信贷、宏观审慎、跨境人民币、银行间市场、金融业综合统计、支付清算、人民币发行流通、经理国库、征信和信用评级、反洗

继续阅读

雷神众测漏洞周报2025.6.3-2025.6.8

雷神众测漏洞周报2025.6.3-2025.6.8 原创 雷神众测 雷神众测 2025-06-09 09:51 摘要 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。 雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改

继续阅读

安全热点周报:Google 修复了在攻击中被利用的新 Chrome 零日漏洞

安全热点周报:Google 修复了在攻击中被利用的新 Chrome 零日漏洞 奇安信 CERT 2025-06-09 09:32 安全资讯导视  • 李强签署国务院令,公布《政务数据共享条例》 • 阿里云核心域名遭“劫持”,域名安全引担忧 • 国家安全部:境外间谍对我实施网络攻击窃密愈演愈烈 PART01 漏洞情报 1.Roundcube Webmail后台代码执行漏洞安全风险通告 6月6日,奇安

继续阅读

【高危漏洞预警】VMware Cloud Foundation 信息泄露漏洞(CVE-2025-41230)

【高危漏洞预警】VMware Cloud Foundation 信息泄露漏洞(CVE-2025-41230) cexlife 飓风网络安全 2025-06-09 09:11 漏洞描述: VMware Cloud Foundation是美国威睿(VMware)公司的一套一体化混合云平台,该平台包括运维自动化、基础架构自动配置和集成式生命周期管理等功能,攻击者可以通过网络访问VMԝаrе Clоud

继续阅读

MS12-020漏洞利用及复现

MS12-020漏洞利用及复现 原创 simeon的文章 小兵搞安全 2025-06-09 05:51 1.1MS12-020简介 MS12-020 漏洞是微软在2012年发布的一个安全更新所修复的漏洞,它涉及到Windows操作系统的远程桌面协议(RDP)。该漏洞编号为CVE-2012-0003,属于远程代码执行(RCE)类型,允许未经认证的攻击者通过发送特制的RDP数据包到开启了RDP服务的目

继续阅读

“熟人”发来的退税链接?小心“银狐”盗刷陷阱

“熟人”发来的退税链接?小心“银狐”盗刷陷阱 猎影实验室 网络安全研究宅基地 2025-06-09 03:30 一、事件概述 近期,安恒信息猎影实验室观测到多起由“银狐”威胁体发起的钓鱼攻击活动。该木马主要 通过仿冒网站的SEO投毒和钓鱼邮件进行传播 。一旦用户中招 ,攻击者会在受害主机上植入ValleyRAT/HackBrian RAT远控木马, 并劫持用户正在运行的微信、钉钉等社交或办公软件,

继续阅读

Alibaba Sentinel SSRF漏洞代码审计

Alibaba Sentinel SSRF漏洞代码审计 小瑟斯 实战安全研究 2025-06-09 02:00 一、Sentinel介绍 引用自官方介绍 随着微服务的流行,服务和服务之间的稳定性变得越来越重要,Sentinel 是面向分布式、多语言异构化服务架构的流量治理组件,主要以流量为切入点,从流量路由、流量控制、流量整形、熔断降级、系统自适应过载保护、热点流量防护等多个维度来帮助开发者保障微

继续阅读

【漏洞预警】DataEase 远程代码执行漏洞风险通告

【漏洞预警】DataEase 远程代码执行漏洞风险通告 原创 masterC 企业安全实践 2025-06-09 01:12 一、漏洞描述 DataEase是一款数据库管理软件,旨在帮助用户轻松地创建和管理数据库应用程序。该软件提供了直观的界面和强大的功能,使用户能够快速设计数据库结构、建立关系、定义数据输入和输出格式,并生成相应的应用程序代码。 近日,互联网上披露了关于DataEase中存在三个

继续阅读

【漏洞复现】Dataease JWT 认证绕过漏洞/远程代码执行(CVE-2025-49001/CVE-2025-49002)

【漏洞复现】Dataease JWT 认证绕过漏洞/远程代码执行(CVE-2025-49001/CVE-2025-49002) PokerSec PokerSec 2025-06-09 01:01 先关注,不迷路 命运总是会安排一些根本不合适的人相遇,目的根本不是让他们与对方相伴,而是让每个人更了解自己,知道自己是什么样的,下一次该去遇见什么样的人    ——《我想要两颗西柚》 i want to

继续阅读

Roundcube Mail后台代码执行漏洞复现(CVE-2025-49113)及POC

Roundcube Mail后台代码执行漏洞复现(CVE-2025-49113)及POC 原创 a1batr0ss 天翁安全 2025-06-09 01:00 免责声明: 本公众号所发布的全部内容,包括但不限于技术文章、POC脚本、漏洞利用工具及相关测试环境,均仅限于合法的网络安全学习、研究和教学用途。所有人在使用上述内容时,应严格遵守中华人民共和国相关法律法规以及道德伦理要求。未经明确的官方书面

继续阅读

漏洞预警 | vBulletin远程代码执行漏洞

漏洞预警 | vBulletin远程代码执行漏洞 浅安 浅安安全 2025-06-08 23:50 0x00 漏洞编号 – # CVE-2025-48827 0x01 危险等级 – 高危 0x02 漏洞概述 vBulletin是一款功能强大的开源论坛软件,提供了灵活的权限管理系统,让管理员可以精细控制不同用户组和用户的访问权限和功能使用,适用于各种规模的在线社区。 0x03

继续阅读

16核CPU烧到100%!21节点六种漏洞扫描模式实测,这种模式让服务器暴走

16核CPU烧到100%!21节点六种漏洞扫描模式实测,这种模式让服务器暴走 内存泄漏 2025-06-08 13:05 通过前面几次介绍,我们对GVM/OpenVAS的部署方式已经有了大致的了解。综合来看,在Kali系统中部署的方式可以算是最简单快捷的 (两条命令搞定!Kali原生集成GVM漏洞扫描器,比Docker省5GB空间 ),而且磁盘占用和部署耗时比Docker方式都要少 (6年旧镜像翻

继续阅读

CVE-2025-32756 的概念证明 – 一个影响多种 Fortinet 产品的严重基于堆栈的缓冲区溢出漏洞

CVE-2025-32756 的概念证明 – 一个影响多种 Fortinet 产品的严重基于堆栈的缓冲区溢出漏洞 Ots安全 2025-06-08 12:54 影响 Fortinet 产品的关键基于堆栈的缓冲区溢出漏洞 (CVE-2025-32756) 的概念验证。 漏洞 – CVSS:9.8(严重) 类型:AuthHash cookie 处理中的基于堆栈的缓冲区溢出 影响

继续阅读

Wireshark漏洞可通过恶意数据包注入引发拒绝服务攻击

Wireshark漏洞可通过恶意数据包注入引发拒绝服务攻击 商密君 2025-06-08 10:35 Part01 高危漏洞影响全球用户 知名网络协议分析工具Wireshark近日曝出高危漏洞(CVE-2025-5601),攻击者可通过注入数据包或使用畸形抓包文件触发拒绝服务(DoS)攻击。该漏洞由Wireshark基金会编号为wnpa-sec-2025-02,于2025年6月4日披露,CVSS评

继续阅读

LazyHunter:自动漏洞扫描的工具

LazyHunter:自动漏洞扫描的工具 原创 白帽学子 白帽学子 2025-06-08 00:11 之前hvv演练那阵子,咱们团队天天跟甲方资产清单较劲。你懂的,那些动不动就上万IP的扫描任务,光是端口服务识别就得折腾大半天。上周测试新工具的时候,LazyHunter倒是给我省了不少事。 记得上个月给某金融客户做安全加固,他们给的资产列表里混杂着测试环境和生产环境。用这工具批量导入IP段后,Sh

继续阅读