标签: CVE

漏洞预警:CVE-2025-31258 macOS远程视图服务沙箱逃逸漏洞PoC已公开

漏洞预警:CVE-2025-31258 macOS远程视图服务沙箱逃逸漏洞PoC已公开 船山信安 2025-05-16 18:09 苹果公司近日针对macOS系统中新披露的CVE-2025-31258漏洞发布补丁,该漏洞可能允许恶意应用程序突破沙箱限制,获取未授权的系统资源访问权限。在安全研究员Seo Hyun-gyu公开概念验证(PoC)利用代码后,该漏洞已在macOS Sequoia 15.5

继续阅读

漏洞研究(8):XXL-JOB调度中心后台日志查看SSRF漏洞 CVE-2022-43183

漏洞研究(8):XXL-JOB调度中心后台日志查看SSRF漏洞 CVE-2022-43183 原创 罗锦海 OneMoreThink 2025-05-16 16:00 组件介绍 原理与危害 影响版本 利用方式 加固措施 修改默认口令 限制端口访问 升级至安全版本 1. 组件介绍 XXL-JOB是一个分布式任务调度 平台,分为调度中心和执行器两部分。 在调度中心添加执行器后,调度中心可以对执行器进行

继续阅读

信息安全漏洞周报【第022期】

信息安全漏洞周报【第022期】 零零捌信安观察 银天信息 2025-05-16 15:14 点击蓝字 关注我们 零零捌信安观察近期注意到,国家信息安全漏洞共享平台(CNVD)及国家信息安全漏洞库(CNNVD)等权威机构发布了最新的安全公告。经过我们团队的分析和筛查,我们收录了以下被认定为风险的安全漏洞信息。 目前,相关官方机构已经发布了针对这些安全漏洞的补丁和修复方案。我们建议相关用户和组织及时关

继续阅读

突发!APT组织利用零日漏洞,竟对伊拉克库尔德武装展开 “隐秘监视”!

突发!APT组织利用零日漏洞,竟对伊拉克库尔德武装展开 “隐秘监视”! 原创 紫队 紫队安全研究 2025-05-16 12:52 大家好,我是紫队安全研究。建议大家把公众号“紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“紫队安全研究”,然后点击右上角的【…】,然后点击【设为星标】即可。 网络空间看似风平浪静,实

继续阅读

一次获取RCE以及提权到root权限的渗透过程

一次获取RCE以及提权到root权限的渗透过程 迪哥讲事 2025-05-16 12:30 本文是关于 Apache struts2 CVE-2013-2251 是由于导致执行远程命令的影响而被高度利用的漏洞。简而言之,  通过操纵以“action:”/”redirect:”/”redirectAction:”为前缀的参数引入的漏洞,允许在使用<Struts 2.3.15作为框架的Java

继续阅读

【漏洞预警】Apache IoTDB 远程代码执行漏洞(CVE-2024-24780)

【漏洞预警】Apache IoTDB 远程代码执行漏洞(CVE-2024-24780) 原创 聚焦网络安全情报 安全聚 2025-05-16 12:01 严 重 公 告 近日,安全聚实验室监测到 Apache IoTDB 存在远程代码执行漏洞 ,编号为:CVE-2024-24780,CVSS:9.8  具有创建 UDF 权限的攻击者可以通过提交恶意构造的不可信URI,在系统中注册并加载任意代码逻辑

继续阅读

【安全圈】新Spectre变种攻击曝光:英特尔CPU存在特权分支注入漏洞,内存数据或遭窃取

【安全圈】新Spectre变种攻击曝光:英特尔CPU存在特权分支注入漏洞,内存数据或遭窃取 安全圈 2025-05-16 11:01 关键词 Intel 苏黎世联邦理工学院(ETH Zürich)的安全团队近日披露了英特尔处理器中的一个新型侧信道漏洞——分支特权注入(Branch Privilege Injection, BPI) 。该漏洞允许攻击者利用CPU的预测执行机制窃取内存中的敏感数据,这

继续阅读

【安全圈】网络安全事件周报:勒索组织与国家级黑客同时盯上SAP漏洞

【安全圈】网络安全事件周报:勒索组织与国家级黑客同时盯上SAP漏洞 安全圈 2025-05-16 11:01 关键词 安全漏洞 本周全球网络安全态势依旧紧张,多个关键漏洞正被黑客组织大规模利用。其中,SAP NetWeaver系统的重大漏洞(CVE-2025-31324)不仅吸引了RansomEXX、BianLian等知名勒索软件团伙,还被与中国有关的黑客组织Chaya_004持续攻击。该漏洞允许

继续阅读

Chrome修复已遭活跃利用的0day

Chrome修复已遭活跃利用的0day Ravie Lakshmanan 代码卫士 2025-05-16 10:35 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 本周三,谷歌发布更新修复了Chrome web浏览器中的四个安全漏洞,其中一个已出现在野利用。 该高危漏洞的编号是CVE-2025-4664,是位于组件Loader中的策略执行不充分问题。谷歌提到,“Google Chrome

继续阅读

2025微软漏洞报告:数量再创纪录,应对更复杂

2025微软漏洞报告:数量再创纪录,应对更复杂 Morey J. Haber 虎符智库 2025-05-16 10:08 本文 4165 字    阅读约需 12 分钟 《微软漏洞报告》(简称《报告》)一直是评估软件生态系统安全性的重要晴雨表。近年来,《报告》显示“身份”已成为攻击链的核心部分,现代的入侵行动常常要结合传统漏洞和基于凭证的攻击路径。 企业、政府机构和关键基础设施日常运营都会遇到微软

继续阅读

英特尔CPU曝新漏洞:每秒偷走17KB数据!新型芯片漏洞有多可怕

英特尔CPU曝新漏洞:每秒偷走17KB数据!新型芯片漏洞有多可怕 看雪学苑 看雪学苑 2025-05-16 09:59 近日,来自瑞士苏黎世联邦理工学院(ETH Zürich)的研究团队曝出一个震撼业界的发现:所有现代英特尔处理器都存在一个名为”分支特权注入”(BPI)的新型漏洞。这就像给黑客们配了一把万能钥匙,能绕过层层防护,直接窃取电脑内存中的敏感数据。更令人不安的是,

继续阅读

【漏洞通告】Tornado日志解析器拒绝服务漏洞 (CVE-2025-47287)

【漏洞通告】Tornado日志解析器拒绝服务漏洞 (CVE-2025-47287) 启明星辰安全简讯 2025-05-16 08:59 一、漏洞概述 漏洞名称 Tornado日志解析器拒绝服务漏洞 CVE ID CVE-2025-47287 漏洞类型 拒绝服务 发现时间 2025-05-16 漏洞评分 7.5 漏洞等级 高危 攻击向量 网络 所需权限 无 利用难度 低 用户交互 不需要 PoC/E

继续阅读

【漏洞通告】FortiOS TACACS+身份认证绕过漏洞(CVE-2025-22252)

【漏洞通告】FortiOS TACACS+身份认证绕过漏洞(CVE-2025-22252) 启明星辰安全简讯 2025-05-16 08:59 一、漏洞概述 漏洞名称 FortiOS TACACS+身份认证绕过漏洞 CVE ID CVE-2025-22252 漏洞类型 身份认证绕过 发现时间 2025-05-16 漏洞评分 9.0 漏洞等级 严重 攻击向量 网络 所需权限 无 利用难度 低 用户交

继续阅读

绿盟科技荣获国家信息安全漏洞库(CNNVD)多项认可

绿盟科技荣获国家信息安全漏洞库(CNNVD)多项认可 绿盟君 绿盟科技 2025-05-16 08:57 全文共1126 字,阅读大约需2 分钟。 5月16日,国家信息安全漏洞库(CNNVD)召开了“2024年度国家信息安全漏洞库工作总结暨表彰大会”。绿盟科技凭借在漏洞治理体系中的长期深耕与持续突破,荣获“CNNVD核心技术支撑单位”“CNNVD优秀技术支撑单位”“CNNVD漏洞消控优秀贡献单位”

继续阅读

【高危漏洞预警】Fortinet多款产品缓冲区溢出漏洞(CVE-2025-32756)

【高危漏洞预警】Fortinet多款产品缓冲区溢出漏洞(CVE-2025-32756) cexlife 飓风网络安全 2025-05-16 08:15 漏洞描述: 该漏洞是由于对特制的HTTP请求中恶意哈希Cооkiе处理不当导致的堆栈缓冲区溢出,攻击者可以通过发送精心构造的HTTP请求来利用此漏洞,从而在受影响的系统上执行任意代码,从而造成服务器数据泄露甚至接管服务器权限等严重危害。  攻击场

继续阅读

Apache Roller高危漏洞CVE-2025-24859深度解析:会话劫持威胁企业安全

Apache Roller高危漏洞CVE-2025-24859深度解析:会话劫持威胁企业安全 原创 Z0安全 Z0安全 2025-05-16 07:26 一、漏洞概述 CVE-2025-24859  是Apache Roller中披露的高危会话管理漏洞,于2025年4月14日被官方通报。该漏洞允许攻击者在用户修改密码后,通过旧会话维持对系统的控制,直接威胁数据安全与服务器权限。 – •

继续阅读

致远互联FE协作办公平台 addUser.jsp SQL注入(CVE-2025-2030)

致远互联FE协作办公平台 addUser.jsp SQL注入(CVE-2025-2030) Superhero Nday Poc 2025-05-16 06:56 内容仅用于学习交流自查使用,由于传播、利用本公众号所提供的 POC 信息及 POC对应脚本 而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号Nday Poc及作者不为此承担任何责任,一旦造成后果请自行承担! 01 漏洞概

继续阅读

【已复现】Ivanti EPMM 认证绕过/代码执行漏洞 (CVE-2025-4427/CVE-2025-4428)

【已复现】Ivanti EPMM 认证绕过/代码执行漏洞 (CVE-2025-4427/CVE-2025-4428) 原创 安全探索者 安全探索者 2025-05-16 06:42 ↑点击关注,获取更多漏洞预警,技术分享 0x01 组件介绍 Ivanti Endpoint Manager Mobile(EPMM)是一款企业级的移动设备管理解决方案,用于集中管理和保护企业中的移动设备,支持设备注册、

继续阅读

Apache Roller高危漏洞(CVE-2025-24859)曝光,用户需立即采取行动!

Apache Roller高危漏洞(CVE-2025-24859)曝光,用户需立即采取行动! 原创 メ念灬蜘蛛 山石网科安全技术研究院 2025-05-16 06:41 Apache Tomcat曝出严重远程代码执行漏洞,攻击者可轻易控制服务器,你的系统安全吗? 近期,Apache软件基金会曝光了一起严重的安全漏洞——CVE-2025-24859,这一漏洞在Apache Roller的多个版本中存

继续阅读

Jenkins 插件漏洞暴露严重风险:CVE-2025-47889 漏洞 CVSS 评分达 9.8,存在身份验证绕过漏洞

Jenkins 插件漏洞暴露严重风险:CVE-2025-47889 漏洞 CVSS 评分达 9.8,存在身份验证绕过漏洞 Ots安全 2025-05-16 06:41 Jenkins 是一款流行的开源自动化服务器,是许多开发和运营团队的关键工具。最近的一份安全公告指出,Jenkins 插件中存在多个严重漏洞,对 Jenkins 安装构成重大风险。 CVE-2025-47884:通过 OpenID

继续阅读

【已复现】Ivanti Endpoint Manager Mobile 多个漏洞安全风险通告第二次更新

【已复现】Ivanti Endpoint Manager Mobile 多个漏洞安全风险通告第二次更新 奇安信 CERT 2025-05-16 02:52 ●  点击↑蓝字关注我们,获取更多安全风险通告 漏洞概述 漏洞名称 Ivanti Endpoint Manager Mobile 多个漏洞 漏洞编号 CVE-2025-4427、CVE-2025-4428 公开时间 2025-05-13 影响量

继续阅读

利用Bitpixie漏洞(CVE-2023-21563)可在数分钟内绕过BitLocker加密——概念验证揭示高风险攻击路径

利用Bitpixie漏洞(CVE-2023-21563)可在数分钟内绕过BitLocker加密——概念验证揭示高风险攻击路径 邑安科技 邑安全 2025-05-16 02:23 更多全球网络安全资讯尽在邑安全 图片来源:Compass Security 安全研究人员近日展示了一种纯软件技术,可在无需物理工具(如螺丝刀、焊枪)或硬件破解的情况下,成功绕过微软BitLocker加密防护。 通过利用名为

继续阅读

Windows远程桌面网关漏洞可被攻击者利用触发拒绝服务条件

Windows远程桌面网关漏洞可被攻击者利用触发拒绝服务条件 邑安科技 邑安全 2025-05-16 02:23 更多全球网络安全资讯尽在邑安全 微软安全响应中心(MSRC)已发布重要安全更新,修复Windows远程桌面网关(RD)服务中的一个高危漏洞(CVE-2025-26677)。该漏洞可能允许未经授权的攻击者触发拒绝服务(DoS)条件,潜在影响企业环境中的远程访问能力。 此外,微软还针对RD

继续阅读

Node.js 高危漏洞警报(CVE-2025-23166):可导致远程系统崩溃

Node.js 高危漏洞警报(CVE-2025-23166):可导致远程系统崩溃 邑安科技 邑安全 2025-05-16 02:23 更多全球网络安全资讯尽在邑安全 Node.js团队近日发布重要安全公告,针对24.x、23.x、22.x和20.x版本系列推出关键更新。这些补丁修复了从低危到高危的一系列安全漏洞。 异步加密操作可能导致进程崩溃(CVE-2025-23166) 最严重的是一个被评定为

继续阅读

发现网络攻击后立即关闭系统?错!| Bitpixie漏洞攻击路径曝光,5分钟即可绕过BitLocker加密

发现网络攻击后立即关闭系统?错!| Bitpixie漏洞攻击路径曝光,5分钟即可绕过BitLocker加密 e安在线 e安在线 2025-05-16 02:22 发现网络攻击后立即关闭系统?错! 当网络安全攻击发生时,许多组织的本能反应是关闭所有系统,期望如此来抑制攻击,减少损失。 然而,虽然这种反应可以理解,但并非总是最佳行动方案。当代网络攻击已经演变成精心编排的多阶段行动,而非简单的数字入侵。

继续阅读

安全资讯|英特尔CPU曝分支权限注入重大安全漏洞

安全资讯|英特尔CPU曝分支权限注入重大安全漏洞 SecHub网络安全社区 2025-05-16 02:22 点击蓝字 关注我们 免责声明 本文发布的工具和脚本,仅用作测试和学习研究,禁止用于商业用途,不能保证其合法性,准确性,完整性和有效性,请根据情况自行判断。 如果任何单位或个人认为该项目的脚本可能涉嫌侵犯其权利,则应及时通知并提供身份证明,所有权证明,我们将在收到认证文件后删除相关内容。 文

继续阅读

PHPRCE-永恒之蓝-防火墙上线-密码喷射-DC域控提权-weblogic

PHPRCE-永恒之蓝-防火墙上线-密码喷射-DC域控提权-weblogic 网络安全者 2025-05-16 01:25 引言 近期利用闲暇时间,我对小迪老师提供的靶场环境进行了全面的渗透测试实战演练。本次记录旨在详细还原整个渗透过程,包括环境搭建、信息收集、漏洞利用、权限提升及内网横向移动等关键环节,以期巩固所学知识并提升实战技能。 环境搭建 项目下载: 链接: https://pan.bai

继续阅读

俄黑客组织 APT28 利用 MDaemon 0day漏洞攻击Webmail 服务器

俄黑客组织 APT28 利用 MDaemon 0day漏洞攻击Webmail 服务器 会杀毒的单反狗 军哥网络安全读报 2025-05-16 01:00 导读 根据 ESET 的最新发现,与俄罗斯有关的威胁组织涉嫌通过跨站点脚本 (XSS) 漏洞(包括 MDaemon 中的0day漏洞)针对 Roundcube、Horde、MDaemon 和 Zimbra 等网络邮件服务器进行网络间谍活动。 这项

继续阅读