标签: CVE

WhatsApp惊现漏洞!黑客可借此执行恶意代码,Windows用户赶紧更新

WhatsApp惊现漏洞!黑客可借此执行恶意代码,Windows用户赶紧更新 看雪学苑 看雪学苑 2025-04-09 17:59 近日,Meta公司向Windows用户发出紧急警告,要求他们尽快更新WhatsApp消息应用程序至最新版本,以修复一个可能导致攻击者在其设备上执行恶意代码的漏洞。这一漏洞被描述为伪造问题,编号为CVE-2025-30401。攻击者可以通过向潜在目标发送具有篡改文件类型

继续阅读

微软4月补丁星期二值得关注的漏洞

微软4月补丁星期二值得关注的漏洞 综合编译 代码卫士 2025-04-09 17:49 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 微软四月补丁星期二共修复了134个漏洞,其中一个已遭活跃利用。在本轮修复中,11个漏洞是“严重”等级,都是远程代码执行 (RCE) 漏洞。 微软本次修复的漏洞包括: 49个提权漏洞 9个安全特性绕过漏洞 31个远程代码执行漏洞 17个信息泄露漏洞 14个拒绝

继续阅读

FortiSwitch 严重漏洞可用于越权修改密码

FortiSwitch 严重漏洞可用于越权修改密码 Ravie Lakshmanan 代码卫士 2025-04-09 17:49 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 Fortinet  公司已发布安全更新,修复了影响FortiSwitch 的一个严重漏洞CVE-2024-48887,它可导致攻击者越权修改密码。 该漏洞的CVSS评分为9.3。Fortinet 公司发布安全公告提到

继续阅读

三月漏洞信息简报

三月漏洞信息简报 原创 安全419 安全419 2025-04-09 17:13 本文根据CNVD和CISA官网和互联网公开数据整理,时间范围为2025年3月。 国内CNVD 1、三月新公开漏洞367个,其中高危漏洞176个,占比47.96%;其中应用程序漏洞193个,Web应用漏洞70个,操作系统漏洞46个,网络设备及安全产品漏洞35个,物联网、车联网、工业控制系统漏洞16个,数据库漏洞10个,

继续阅读

微软4月补丁日多个产品安全漏洞风险通告:1个在野利用、11个紧急漏洞

微软4月补丁日多个产品安全漏洞风险通告:1个在野利用、11个紧急漏洞 奇安信 CERT 2025-04-09 09:21 ●  点击↑蓝字关注我们,获取更多安全风险通告 漏洞概述 漏洞名称 微软2025年4月补丁日多个产品安全漏洞 影响产品 Windows 通用日志文件系统驱动程序、Windows 远程桌面服务、Windows 轻量级目录访问协议服务等。 公开时间 2025-04-09 影响对象数

继续阅读

用友crm客户关系管理borrowout/ajaxgetborrowdata.php接口存在SQL注入漏洞 附POC

用友crm客户关系管理borrowout/ajaxgetborrowdata.php接口存在SQL注入漏洞 附POC 2025-4-8更新 南风漏洞复现文库 2025-04-08 23:07 免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。 1

继续阅读

【漏洞预警】PgAdmin远程代码执行漏洞CVE-2025-2945

【漏洞预警】PgAdmin远程代码执行漏洞CVE-2025-2945 cexlife 飓风网络安全 2025-04-08 22:44 漏洞描述: pgadmin发布安全公告,其中公开披露了一个PgAdmin4中的代码注入漏洞,由于high_availability参数不安全地传递给eval()函数导致低权限的攻击者可以通过该漏洞注入恶意代码来获取服务器控制权限,当以server模式部署时,具有账号

继续阅读

【漏洞预警】pgAdmin 远程代码执行漏洞(CVE-2025-2945)

【漏洞预警】pgAdmin 远程代码执行漏洞(CVE-2025-2945) 原创 聚焦网络安全情报 安全聚 2025-04-08 20:03 严 重 公 告 近日,安全聚实验室监测到 pgAdmin 存在远程代码执行漏洞 ,编号为:CVE-2025-2945,CVSS:10  由于 high_availability 参数被不安全地传递给 eval() 函数,低权限攻击者可以利用该漏洞注入恶意代码

继续阅读

谷歌修复安卓系统中遭攻击利用的两个零日漏洞及其他60处缺陷

谷歌修复安卓系统中遭攻击利用的两个零日漏洞及其他60处缺陷 FreeBuf 2025-04-08 19:05 谷歌在2025年4月的安卓安全更新中发布了62个漏洞的补丁,其中包括两个已被定向攻击利用的零日漏洞(zero-day)。 塞尔维亚当局利用的漏洞利用链 其中一个零日漏洞是Linux内核中ALSA设备USB音频驱动程序的高危权限提升漏洞(CVE-2024-53197)。 据报道,塞尔维亚当局

继续阅读

【安全圈】Dell PowerProtect 系统漏洞可让远程攻击者执行任意命令

【安全圈】Dell PowerProtect 系统漏洞可让远程攻击者执行任意命令 安全圈 2025-04-08 19:01 关键词 安全漏洞 已发现 Dell Technologies PowerProtect Data Domain 系统存在一个重大安全漏洞,该漏洞可能使已认证用户能够以 root 权限执行任意命令,从而有可能危及关键的数据保护基础设施。 Dell 已发布修复补丁,以解决这一严重

继续阅读

雷神众测漏洞周报2025.4.1-2025.4.6

雷神众测漏洞周报2025.4.1-2025.4.6 雷神众测 雷神众测 2025-04-08 16:54 摘要 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。 雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增减

继续阅读

Emlog index.php接口的存在SQL注入漏洞 附POC

Emlog index.php接口的存在SQL注入漏洞 附POC 2025-4-7更新 南风漏洞复现文库 2025-04-07 23:44 免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。 1. Emlog 简介 微信公众号搜索:南风漏洞复现文

继续阅读

Crushftp存在未授权访问漏洞CVE-2025-2825 附POC

Crushftp存在未授权访问漏洞CVE-2025-2825 附POC 2025-4-7更新 南风漏洞复现文库 2025-04-07 22:03 免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。 1. Crushftp简介 微信公众号搜索:南风

继续阅读

专家观点丨油气管网工控漏洞识别技术发展态势分析

专家观点丨油气管网工控漏洞识别技术发展态势分析 原创 王天宇等 工业安全产业联盟平台 2025-04-07 20:54 ★ 中国科学院沈阳自动化研究所 王天宇  ★ 沈阳职业技术学院 赵娇  ★ 国家机器人创新中心 王铭浩  ★ 中国科学院沈阳自动化研究所 张博文  摘要: 随着工业自动化和信息化技术的飞速发展,油气管网工控系统已经成为实现管网自动化、智能化管理的核心支撑。然而,随着网络技术的广泛

继续阅读

【已复现】Vite 任意文件读取漏洞(CVE-2025-31486) 附POC

【已复现】Vite 任意文件读取漏洞(CVE-2025-31486) 附POC 原创 聚焦网络安全情报 安全聚 2025-04-07 20:52 中 危 预 警 近日,安全聚实验室监测到 Vite 存在任意文件读取漏洞 ,编号为:CVE-2025-31486,CVSS:5.3  由于没有对请求的路径进行严格的安全检查和限制,攻击者可以绕过保护机制,非法访问项目根目录外的敏感文件。 01 漏洞描述

继续阅读

Crushftp 认证绕过漏洞(CVE-2025-2825)

Crushftp 认证绕过漏洞(CVE-2025-2825) Superhero Nday Poc 2025-04-07 20:34 内容仅用于学习交流自查使用,由于传播、利用本公众号所提供的 POC 信息及 POC对应脚本 而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号Nday Poc及作者不为此承担任何责任,一旦造成后果请自行承担! 01 漏洞概述 攻击者构造一个伪造的 Cr

继续阅读

【原创漏洞】Vite任意文件读取漏洞(CVE-2025-31486)

【原创漏洞】Vite任意文件读取漏洞(CVE-2025-31486) 原创 NS-CERT 绿盟科技CERT 2025-04-07 18:32 通告编号:NS-2025-0021 2025-04-07 TAG: Vite、任意文件读取、CVE-2025-31486 漏洞危害: 攻击者利用此漏洞,可实现任意文件读取。 版本: 1.0 1 漏洞概述 近日,绿盟科技CERT监测到Vite发布安全公告,修

继续阅读

WinRAR 漏洞可绕过Windows MotW安全警报

WinRAR 漏洞可绕过Windows MotW安全警报 Ionut Ilascu 代码卫士 2025-04-07 18:20 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 WinRAR 文件压缩解决方案中存在一个漏洞 (CVE-2025-31334),可被用于绕过 Windows 设备的MotW 安全警报并执行任意代码,影响除了最新版本7.11以外的所有版本。 MoTW 是以元数据值形式

继续阅读

直播课时更新-系统0day安全(第7期)

直播课时更新-系统0day安全(第7期) 看雪课程 看雪学苑 2025-04-07 18:00 直播课更新: 直播课8:httpd通用中间件框架逆向分析思路及漏洞案例分析-2 https://www.kanxue.com/book-140-5320.htm 近些年来不论是HVV行动还是各种红蓝对抗中,边界设备或者企业级网络设备被当作是进入内网的最快目标,因此对于这些类型的设备安全问题开始越来越被广

继续阅读

【已复现】Vite 任意文件读取漏洞(CVE-2025-31486)安全风险通告

【已复现】Vite 任意文件读取漏洞(CVE-2025-31486)安全风险通告 奇安信 CERT 2025-04-07 17:44 ●  点击↑蓝字关注我们,获取更多安全风险通告 漏洞概述 漏洞名称 Vite 任意文件读取漏洞 漏洞编号 QVD-2025-14036,CVE-2025-31486 公开时间 2025-04-03 影响量级 十万级 奇安信评级 高危 CVSS 3.1分数 7.5 威

继续阅读

CVE-2025-29927:Next.js中间件绕过漏洞POC

CVE-2025-29927:Next.js中间件绕过漏洞POC 原创 z1 Z1sec 2025-04-06 22:50 免责声明: 由于传播、利用本公众号Z1sec所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢! 漏洞介绍: Next.js使用内部标头x-middlewa

继续阅读

Apache Parquet 允许远程执行代码漏洞

Apache Parquet 允许远程执行代码漏洞 网安百色 2025-04-06 19:25 点击上方 蓝字 关注我们吧~ 已在 Apache Parquet Java 库中发现了一个严重漏洞,特别是在其 parquet-avro 模块中。 此漏洞被跟踪为 CVE-2025-30065,使系统面临潜在的远程代码执行 (RCE) 攻击。 它被评为严重,CVSS 评分为 10.0,表示严重性最高。根

继续阅读

漏洞挖掘之从开发者视角解析Gin框架中的逻辑漏洞与越权问题

漏洞挖掘之从开发者视角解析Gin框架中的逻辑漏洞与越权问题 黑白之道 2025-04-05 21:41 原文首发在:奇安信攻防社区 https://forum.butian.net/share/4164 以go的gin后端框架为例子,详细剖析了各种逻辑越权漏洞的成因已经对应防范手段,也为白帽子提供挖掘思路 并发漏洞 原理 例如这是一段简单的go商城的示例代码 package handlersimp

继续阅读

CISA将Apache Tomcat路径等效漏洞列入已知被利用漏洞目录

CISA将Apache Tomcat路径等效漏洞列入已知被利用漏洞目录 FreeBuf 2025-04-05 18:03 美国网络安全和基础设施安全局(CISA)已将Apache Tomcat路径等效漏洞(编号CVE-2025-24813)列入其已知被利用漏洞(KEV)目录。该漏洞在公开概念验证(PoC)代码发布仅30小时后即遭活跃利用。 技术细节 该漏洞属于Apache Tomcat路径等效缺陷

继续阅读

深入Vite任意文件读取与分析复现

深入Vite任意文件读取与分析复现 船山信安 2025-04-05 15:14 Vite 任意文件读取漏洞(CVE-2025-30208) 前言 看到群里有人发了一个链接 https://github.com/ThumpBo/CVE-2025-30208-EXP 发现这个漏洞危害很大很大,而且利用起来也是非常的容易 而且资产也是比较多的 于是分析分析这个漏洞 漏洞描述 Vite 是一个现代前端构建

继续阅读