标签: CVE

CraftCMS 存在前台命令执行漏洞 (CVE-2025-32432)

CraftCMS 存在前台命令执行漏洞 (CVE-2025-32432) 菜狗安全 2025-05-01 05:13 点击上方 蓝字 关注我们 并设为 星标 0x00 前言 Craft CMS是一个开源的内容管理系统,它专注于用户友好的内容创建过程,逻辑清晰明了,是一个高度自由,高度自定义设计的平台吗,可以用来创建个人或企业网站也可以搭建企业级电子商务系统。 Fofa指纹:header=&#822

继续阅读

AirPlay 协议中易受蠕虫攻击的零点击远程代码执行 (RCE) 漏洞使 Apple 和 IoT 设备面临风险

AirPlay 协议中易受蠕虫攻击的零点击远程代码执行 (RCE) 漏洞使 Apple 和 IoT 设备面临风险 Ots安全 2025-05-01 04:17 Oligo Security Research 发现 Apple 的 AirPlay 协议和 AirPlay 软件开发工具包 (SDK) 中存在一组新的漏洞,第三方供应商使用该工具包将 AirPlay 集成到第三方设备中。 这些漏洞会导致一

继续阅读

紧急!朝鲜Kimsuky组织利用BlueKeep漏洞,疯狂攻击日韩!

紧急!朝鲜Kimsuky组织利用BlueKeep漏洞,疯狂攻击日韩! 原创 紫队 紫队安全研究 2025-05-01 04:00 大家好,我是紫队安全研究。建议大家把公众号“紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“紫队安全研究”,然后点击右上角的【…】,然后点击【设为星标】即可。 网络安全的警报再次拉响!近

继续阅读

面临困境的漏洞管理生态系统

面临困境的漏洞管理生态系统 591zll SecLink安全空间 2025-05-01 02:18 全文共计约1950字,预计阅读10分钟 近日,漏洞管理生态系统遭遇惊人消息:被行业广泛采用的漏洞标准——CVE(通用漏洞披露) 与CWE(通用缺陷枚举) 项目突遭断资,面临关停风险。这引发了该生态上下游24小时的恐慌,直至网络安全和基础设施安全局(CISA)出面延续项目赞助,才维持其本年度 运营。但

继续阅读

CVE-2025-32433 PoC 漏洞利用发布 – Erlang/OTP 中的严重 SSH 漏洞

CVE-2025-32433 PoC 漏洞利用发布 – Erlang/OTP 中的严重 SSH 漏洞 TtTeam 2025-04-30 17:41 波鸿鲁尔大学专家日前发现 Erlang/OTP 平台 SSH 组件存在高危漏洞(CVE-2025-32433),并于周三通过 OpenWall 邮件列表公开披露。该漏洞因平台处理 SSH 协议消息机制缺陷,导致恶意攻击者在身份验证前即可发

继续阅读

【成功复现】XWiki Platform系统远程代码执行漏洞(CVE-2025-24893)

【成功复现】XWiki Platform系统远程代码执行漏洞(CVE-2025-24893) 原创 弥天安全实验室 弥天安全实验室 2025-04-30 12:31 网安引领时代,弥天点亮未来   0x00写在前面 本次测试仅供学习使用,如若非法他用,与平台和本文作者无关,需自行负责! 0x01漏洞介绍XWiki Platform是XWiki开源的一套用于创建Web协作应用程序的Wiki平台。XW

继续阅读

信息安全漏洞周报(2025年第17期)

信息安全漏洞周报(2025年第17期) 原创 CNNVD CNNVD安全动态 2025-04-30 11:27 点击蓝字 关注我们 漏洞情况 根据国家信息安全漏洞库(CNNVD)统计,本周(2025年4月21日至2025年4月27日)安全漏洞情况如下: 公开漏洞情况 本周CNNVD采集安全漏洞568个。                  接报漏洞情况 本周CNNVD接报漏洞37683个,其中信息技

继续阅读

【漏洞预警】Yeswiki远程代码执行漏洞CVE-2025-46347

【漏洞预警】Yeswiki远程代码执行漏洞CVE-2025-46347 cexlife 飓风网络安全 2025-04-30 11:23 漏洞描述: YesWiki是一款开源的维基系统,基于PHP和MySQL开发,旨在帮助用户以协作的方式创建和管理网站,在4.5.4版本之前,YesWiki存在远程代码执行漏洞,攻击者可以通过任意文件写入操作写入一个带有PHP扩展名的文件,然后通过访问该文件在服务器上

继续阅读

【安全圈】Apache Tomcat 漏洞可导致攻击者绕过规则并触发 DoS 条件

【安全圈】Apache Tomcat 漏洞可导致攻击者绕过规则并触发 DoS 条件 安全圈 2025-04-30 11:00 关键词 安全漏洞 Apache 软件基金会披露了 Apache Tomcat 中的一个重大安全漏洞,该漏洞可能允许攻击者绕过安全规则并通过操纵 HTTP 优先级标头 触发 拒绝服务条件。 该高危漏洞编号为 CVE-2025-31650,影响多个 Tomcat 版本,对依赖此

继续阅读

【安全圈】CISA 就 Commvault Web 服务器漏洞发布警告,称该漏洞可能被利用

【安全圈】CISA 就 Commvault Web 服务器漏洞发布警告,称该漏洞可能被利用 安全圈 2025-04-30 11:00 关键词 安全漏洞 网络安全和基础设施安全局 (CISA) 已将 Commvault Web 服务器 漏洞 (CVE-2025-3928) 添加到其已知被利用漏洞 (KEV) 目录中,这表明威胁行为者正在积极利用此安全漏洞。  该机构于 2025 年 4 月 28 日

继续阅读

【漏洞处置SOP】PHP CGI代码注入漏洞(CVE-2024-4577)

【漏洞处置SOP】PHP CGI代码注入漏洞(CVE-2024-4577) 原创 just4fun 方桥安全漏洞防治中心 2025-04-30 10:02 01 SOP基本信息 SOP名称: PHP CGI代码注入漏洞(CVE-2024-4577)处置标准作业程序(SOP) 版本: 1.0 发布日期: 2025-04-08 作者:just4fun 审核人: T小组 修订记录: 初始版本: 创建SO

继续阅读

入选作品公布|安钥®「漏洞处置标准作业程序(SOP)」征文第三十三期

入选作品公布|安钥®「漏洞处置标准作业程序(SOP)」征文第三十三期 原创 安钥 方桥安全漏洞防治中心 2025-04-30 10:02 2025年4月16日发布的安钥®「漏洞防治标准作业程序(SOP)」征文启示 [2025年第15期,总第33期] 活动现已结束。经过初评和复审,本次共有  2  篇 SOP  入选 。 入选SOP作品 结构清晰、 内容翔实、实用性强,有较高的借鉴意义,体现了作者在

继续阅读

2024年至少75个零日漏洞遭滥用,网络与安全产品占比近三成

2024年至少75个零日漏洞遭滥用,网络与安全产品占比近三成 安全内参编译 安全内参 2025-04-30 09:22 关注我们 带你读懂网络安全 谷歌威胁情报小组表示,2024年共发现75个已被实际利用的零日漏洞,其中44%的零日漏洞针对企业产品,27%针对网络与安全类别产品。 前情回顾· 零日漏洞利用态势 – 警惕!2024年全球零日漏洞利用呈现七大趋势 多国警告:零日漏洞攻击暴涨

继续阅读

【漏洞情报】SAP NetWeaver存在RCE漏洞

【漏洞情报】SAP NetWeaver存在RCE漏洞 夜组OSINT 2025-04-30 07:40 SAP NetWeaver RCE🚨🚨🚨 漏洞描述:SAP NetWeaver Visual Compose的指定路径下可以未授权利用该漏洞上传恶意文件,导致服务器失陷。 漏洞编号:CVE-2025-31324 影响范围:资产分布中国和美国较多, 存在大范围在野利用 目前漏洞POC:公开

继续阅读

【情报】SAP NetWeaver存在RCE漏洞

【情报】SAP NetWeaver存在RCE漏洞 原创 JunYi 毅心安全 2025-04-30 07:35 【情报】SAP NetWeaver存在RCE漏洞🚨🚨🚨 SAP NetWeaver Visual Compose的指定路径下可以未授权利用该漏洞上传恶意文件,导致服务器失陷,漏洞编号为CVE-2025-31324🥲 资产分布中国和美国使用量都比较大,目前漏洞细节已经公开,存在大范围在野利

继续阅读

【复现】Chrome V8堆沙箱绕过分析

【复现】Chrome V8堆沙箱绕过分析 启明星辰 ADLab 2025-04-30 07:27 更多安全资讯和分析文章请关注启明星辰ADLab微信公众号及官方网站(adlab.venustech.com.cn) 01 研究背景 V8是Google Chrome脚本语言(JavaScript)的解析引擎。多年来Google安全团队一直致力于提升V8的安全性,但V8漏洞仍层出不穷。除了经典的内存破坏

继续阅读

CVE-2025-0282复现

CVE-2025-0282复现 原创 星盟@blonet 星盟安全 2025-04-30 07:13 1. CVE-2025-0282介绍 CVE-2025-0282 是 Ivanti Connect Secure 中发现的一个严重漏洞,允许通过缓冲区溢出漏洞执行远程命令执行 (RCE)。此漏洞使攻击者能够上传恶意文件(例如,Web Shell)并以提升的权限在目标系统上执行命令。 2. 复现过程

继续阅读

右键点击就能窃取 NTLM 密码?- 技术分析与 PoC

右键点击就能窃取 NTLM 密码?- 技术分析与 PoC 原创 骨哥说事 骨哥说事 2025-04-30 07:11 声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。 ****# 防走失:https://gugesay.com/archives/4224 **不想错过任何消息?设置星标↓

继续阅读

新的iOS关键漏洞仅用一行代码就可禁用iphone

新的iOS关键漏洞仅用一行代码就可禁用iphone 嘶吼专业版 2025-04-30 06:00 根据安全研究人员最新发现,iOS系统的一个关键漏洞可能允许恶意应用程序仅用一行代码就永久禁用iphone。该漏洞被命名为CVE-2025-24091,利用操作系统的达尔文通知系统触发无尽的重启周期,有效地“阻塞”设备并需要完整的系统恢复。 iOS Darwin通知漏洞 该漏洞利用了Darwin通知,这

继续阅读

紧急!苹果AirPlay曝高危漏洞,数千万设备面临攻击风险!速看修复指南

紧急!苹果AirPlay曝高危漏洞,数千万设备面临攻击风险!速看修复指南 原创 道玄安全 道玄网安驿站 2025-04-30 05:01 “  苹果系统也不太安全的。” 01 — 导语 今日,网络安全公司Oligo发布重磅警告:苹果AirPlay功能被曝存在一系列名为“Airborne”的严重漏洞,波及iPhone、Mac、CarPlay等数千万台设备,甚至可能通过同一Wi-Fi网络传播恶意软件,

继续阅读

苹果的“AirBorne”漏洞可能导致零点击 AirPlay RCE 攻击

苹果的“AirBorne”漏洞可能导致零点击 AirPlay RCE 攻击 独眼情报 2025-04-30 04:53 苹果 苹果 AirPlay 协议和 AirPlay 软件开发工具包 (SDK) 中的一组安全漏洞使未修补的第三方和苹果设备容易受到各种攻击,包括远程代码执行。 根据发现并报告这些漏洞的网络安全公司 Oligo Security 的安全研究人员的说法,这些漏洞可被用于零点击和一点击

继续阅读

谷歌威胁情报小组2024年0day漏洞利用分析报告

谷歌威胁情报小组2024年0day漏洞利用分析报告 原创 谷歌威胁情报小组 独眼情报 2025-04-30 04:53 背景介绍 谷歌威胁情报小组(GTIG)在2024年共追踪到75个野外被利用的零日漏洞。尽管较2023年的98个有所下降,但仍高于2022年的63个。我们观察到两个显著趋势: 1. 目标转向企业技术 :针对安全软件、网络设备等企业级产品的攻击占比从2023年的37%升至44%,反映

继续阅读

谷歌2024年检测到75个已遭利用0day,44%针对企业安全产品

谷歌2024年检测到75个已遭利用0day,44%针对企业安全产品 Ravie Lakshmanan 代码卫士 2025-04-30 04:04 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 谷歌披露称,在2024年全年共检测到75个已遭利用0day,比2023年的98个有所降低。在这75个0day中,44%针对的是企业产品,多达20个漏洞位于安全软件和设备中。 谷歌威胁情报团队 (GTI

继续阅读

苹果 “AirBorne” 漏洞可导致零点击 AirPlay RCE 攻击

苹果 “AirBorne” 漏洞可导致零点击 AirPlay RCE 攻击 Sergiu Gatlan 代码卫士 2025-04-30 04:04 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 苹果 AirPlay 协议和 AirPlay 软件开发包 (SDK) 中存在多个漏洞,可导致未修复的第三方和苹果设备易受多种攻击,如远程代码执行等。 网络安全公司 Oligo Security 的安

继续阅读

React Router曝高危漏洞,可导致内容伪造与数据篡改

React Router曝高危漏洞,可导致内容伪造与数据篡改 白帽子左一 白帽子左一 2025-04-30 04:02 扫码领资料 获网安教程 来Track安全社区投稿~ 赢千元稿费!还有保底奖励~(https://bbs.zkaq.cn) React Router 被曝严重的安全漏洞。React Router 是一个广泛使用的 React 应用路由库,这些漏洞可能允许攻击者破坏内容、污染缓存并操

继续阅读

AI本地部署的天坑?RAG曝出重大安全漏洞

AI本地部署的天坑?RAG曝出重大安全漏洞 GoUpSec 2025-04-30 03:26 GoUpSec点评:令人万万没有想到的是,本意是提升模型准确性和安全性的RAG,反而成了一种非常高级的”越狱“,本地知识库的文档(即便是安全的文档)越多,越有可能触发大模型的对齐漏洞,击穿安全护栏。 在AI技术的快速发展中,检索增强生成(RAG)是当下公认的可提高企业AI准确性和可靠性的关键技术。RAG的

继续阅读

深度剖析 CVE-2025-21756:Linux 内核漏洞触发 Root 提权全流程 | 微软Telnet服务器存在严重漏洞

深度剖析 CVE-2025-21756:Linux 内核漏洞触发 Root 提权全流程 | 微软Telnet服务器存在严重漏洞 e安在线 e安在线 2025-04-30 02:48 深度剖析 CVE-2025-21756:Linux 内核漏洞触发 Root 提权全流程 安全研究员Michael Hoefler最新研究揭示了CVE-2025-21756漏洞的全貌,这是一个影响Linux内核vsock

继续阅读