标签: RCE

AWS:代理服务器上的远程代码执行(hackerone漏洞报告)

AWS:代理服务器上的远程代码执行(hackerone漏洞报告) 原创 樱宁 火线Zone 2022-07-05 18:00 本文为翻译文章,原文地址:https://hackerone.com/reports/401136 介绍 我在用于跟踪研究人员活动的代理服务上发现了这个远程代码执行 (RCE) 漏洞。这是我进一步了解 AWS 的机会,特别是 AWS EC2 Systems Manager

继续阅读

博通Brocade漏洞影响多家大厂的存储解决方案

博通Brocade漏洞影响多家大厂的存储解决方案 Eduard Kovacs 代码卫士 2022-07-01 19:33 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 最近,博通 (Broadcom) 公司表示,其存储网络子公司 Brocade 提供的一些软件受多个漏洞影响,可能影响多家主流厂商的产品。 博通公司表示,Brocade SANnav 存储局域网 (SAN) 管理应用受九个漏洞

继续阅读

谷歌分析2022在野0day利用后,得出令人意外的结论

谷歌分析2022在野0day利用后,得出令人意外的结论 谷歌 代码卫士 2022-07-01 19:33 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 2022年6月,谷歌零日项目团队 (Project Zero) 研究员 Maddle Stone在近期举办的 FIRST 会议上发表了报告《目前为止的2022年在野0day利用》分享了该团队的对2022年上半年0day利用情况的研究成果。如

继续阅读

6月,盘点您需要修复的那些API安全漏洞

6月,盘点您需要修复的那些API安全漏洞 星阑科技 2022-06-29 14:07 为了让大家的API更加安全 致力于守护数字世界每一次网络调用 小阑公司 PortalLab实验室的同事们 给大家整理了 6月份的一些API安全漏洞报告 希望大家查漏补缺 及时修复自己API可能出现的漏洞 No.1 开放自动化软件OAS平台REST API 的RCE漏洞 漏洞详情:开放式自动化软件OAS 平台的RE

继续阅读

一个xray POC的编写全过程

一个xray POC的编写全过程 长亭安全应急响应中心 2022-06-27 18:32 序言 在刚接触安全渗透的时候,常对于各种各样庞杂的技术感到有些头皮发麻,sql注入,xss,csrf,ssrf等一众名词也让人有些望而生畏。后来在前辈的指引下认识到了sqlmap,nmap等工具,在进行了一段时间的学习后,慢慢对sqlmap的其中一个参数非常的感兴趣——m参数,也就是对文件中存在可注入的链接进

继续阅读

勒索团伙利用 Mitel VoIP 0day 发动攻击

勒索团伙利用 Mitel VoIP 0day 发动攻击 Ravie Lakshmanan 代码卫士 2022-06-27 18:31 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 网络安全公司 CrowdStrike 公司指出,可疑的勒索团伙利用 Mitel VoIP 设备中的0day 漏洞 (CVE-2022-29499) 作为入口点实现远程代码执行并获得对该环境的初始访问权限。 研究员

继续阅读

警惕!PBot挖矿僵尸网络正利用新漏洞发起攻击

警惕!PBot挖矿僵尸网络正利用新漏洞发起攻击 原创 360CERT 三六零CERT 2022-06-24 17:32 赶紧点击上方话题进行订阅吧! 报告编号:B6-2022-062402 报告来源:360CERT 报告作者:360CERT 更新日期:2022-06-24 1 概述 近期,360安全大脑监测到一个挖矿僵尸网络,并对其进行了持续跟踪。其bot模块为GitHub开源的IRCBot(采用

继续阅读

【安全头条】MEGA修复导致数据泄露的高危漏洞

【安全头条】MEGA修复导致数据泄露的高危漏洞 安全客 安全客 2022-06-24 10:00 第308期 你好呀~欢迎来到“安全头条”!如果你是第一次光顾,可以先阅读站内公告了解我们哦。欢迎各位新老顾客前来拜访,在文章底部时常交流、疯狂讨论,都是小安欢迎哒~如果对本小站的内容还有更多建议,也欢迎底部提出建议哦! 1、MEGA修复 导致数据泄露 的高危漏洞 纽西兰云存储服务公司MEGA修复了可能

继续阅读

严重的PHP缺陷可导致QNAP NAS 设备遭RCE攻击

严重的PHP缺陷可导致QNAP NAS 设备遭RCE攻击 Sergiu Gatlan 代码卫士 2022-06-23 18:00 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 QNAP提醒客户称,攻击者可利用一个已存在三年的严重PHP漏洞 (CVE-2019-11043),在NAS设备执行远程代码。该公司在最新发布的安全公告中表示,默认配置的NAS设备不受影响,运行老旧系统(在2017年至

继续阅读

工控安全火山爆发:“冰瀑”报告披露56个重大OT漏洞

工控安全火山爆发:“冰瀑”报告披露56个重大OT漏洞 关键基础设施安全应急响应中心 2022-06-23 14:25 根据Forescout昨日发布的“冰瀑漏洞”(IceFall)工控安全报告,安全研究人员在10家OT供应商的产品中发现56个冰瀑漏洞,这些漏洞表明:工控安全在设计层面就存在根本性的重大问题。 报告指出,受冰瀑漏洞影响的制造商包括本特利内华达(GE Bently Nevada)、艾默

继续阅读

404星链计划 | BinAbsInspector:二进制文件自动化静态漏洞检测工具

404星链计划 | BinAbsInspector:二进制文件自动化静态漏洞检测工具 知道创宇404实验室 2022-06-22 17:09 前几天404星链计划发布了新收录的项目:404星链计划新项目发布,速来升级装备,一秒回血 。今天介绍的是项目 BinAbsInspector,一款开源的二进制文件静态漏洞分析工具。 另外欢迎加入404星链计划社群,请在文末识别运营同学二维码,添加时备注“星链

继续阅读

西门子工业网络管理系统中存在15个漏洞,可导致RCE

西门子工业网络管理系统中存在15个漏洞,可导致RCE Ravie Lakshmanan 代码卫士 2022-06-21 17:57 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 网络安全研究员披露了位于西门子 SINEC 网络管理系统 (NMS) 中的15个漏洞详情,其中一些漏洞可被攻击者组合利用,最终在受影响系统上实现远程代码执行。 工业安全公司 Claroty 发布报告指出,“如果这些

继续阅读

基于Zabbix的漏洞复现

基于Zabbix的漏洞复现 原创 ROS 雷神众测 2022-06-21 15:50 STATEMENT 声明 由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,雷神众测及文章作者不为此承担任何责任。 雷神众测拥有对此文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的完整性,包括版权声明等全部内容。未经雷神众测允许,不得任意修改或者增减此文章内容,不得

继续阅读

思科不打算修复VPN路由器 RCE 0day

思科不打算修复VPN路由器 RCE 0day Bill Toulas 代码卫士 2022-06-20 17:59 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 思科建议已达生命周期的 Small Business RV 路由器所有人升级到更新机型,因为该路由器中存在一个远程代码执行0day 且思科不会修复。 该漏洞的编号是CVE-2022-20825,CVSS评分为9.8。思科发布安全公告

继续阅读

研究员披露修复两次的 Windows RDP 漏洞详情

研究员披露修复两次的 Windows RDP 漏洞详情 Ionut Arghire 代码卫士 2022-06-20 17:59 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 身份 安全公司 CyberArk 的研究员分享了关于 Windows 中 远程桌面服务 ( RDP) named 管道漏洞的详情,微软为修复该漏洞发布两轮补丁。 该漏洞的编号是CVE-2022-21893,最初在202

继续阅读

双倍快乐|单个漏洞最高奖励1.2万元!!

双倍快乐|单个漏洞最高奖励1.2万元!! lysrc 同程旅行安全应急响应中心 2022-06-20 12:00 1 活动时间 2022年6月21日10:00-2022年6月30日24:00 2 活动范围 《LYSRC外部威胁处理规则V2.2》 定义的一般、核心业务(注:边缘业务不参与本次活动、暂不接受log4j rce漏洞); 核心业务漏洞奖励 : 漏洞等级 活动奖励 原奖励 严重 10800-

继续阅读

Anker Eufy 智能设备系统易受严重的RCE漏洞影响

Anker Eufy 智能设备系统易受严重的RCE漏洞影响 Bill Toulas 代码卫士 2022-06-17 17:43 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 Anker公司的 Eufy Homebase 2 智能家居摄像头系统易受三个漏洞影响,其中一个是严重的RCE漏洞。 Homebase 2 是Anker Eufy 智能家庭设备的视频存储和网络网关。这些设备包括视频门铃、

继续阅读

Anker Eufy 智能设备系统易受严重的RCE漏洞影响

Anker Eufy 智能设备系统易受严重的RCE漏洞影响 Bill Toulas 代码卫士 2022-06-17 17:43 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 Anker公司的 Eufy Homebase 2 智能家居摄像头系统易受三个漏洞影响,其中一个是严重的RCE漏洞。 Homebase 2 是Anker Eufy 智能家庭设备的视频存储和网络网关。这些设备包括视频门铃、

继续阅读

热门Fastjson 中出现高危RCE漏洞

热门Fastjson 中出现高危RCE漏洞 Ravie Lakshmanan 代码卫士 2022-06-17 17:43 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 网络安全研究员详述了最近修复的位于热门 Fastjson 库中的一个高危漏洞(CVE-2022-25845),它可被用于执行远程代码。 该漏洞和受支持的特性 “AutoType” 中的不受信任的反序列化有关。项目维护人员已于

继续阅读

思科安全邮件设备现严重漏洞,认证机制可被绕过

思科安全邮件设备现严重漏洞,认证机制可被绕过 Sergiu Gatlan 代码卫士 2022-06-16 17:04 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 本周,思科通知客户修复一个严重漏洞(CVE-2022-20798),它可导致攻击者在非默认配置下,绕过认证并登录到思科邮件网关设备的web管理接口。 该漏洞存在于虚拟和硬件思科ESA和思科Secure Email 和 Web M

继续阅读

【技术分享】Linux kernel 4.20 BPF 整数溢出-堆溢出漏洞及其利用

【技术分享】Linux kernel 4.20 BPF 整数溢出-堆溢出漏洞及其利用 原创 ww9210 安全客 2022-06-16 10:02 ****内容简介 我们可以100%稳定触发这个漏洞,并且可以利用它来进行本地提权获得root权限。这篇文章主要分析漏洞的成因以及基本漏洞利用方法。 漏洞板块 BPF(Berkeley Packet Filter)模块[1]是用于支持用户态自定义包过滤方

继续阅读

CVE-2018-15664:符号链接替换漏洞

CVE-2018-15664:符号链接替换漏洞 ZxyNull 看雪学苑 2022-06-15 18:04 本文为看雪论坛优秀文章看雪论坛作者ID:ZxyNull 来自SUSE的安全专家Aleksa Sarai公布了编号为CVE-2018-15664的docker相关高危安全漏洞,该漏洞的CVSS评分为8.7,影响面涵盖所有docker 18.06.0-ce-rc2之前发行版本,该漏洞的根因是使用

继续阅读

开源邮件平台Zimbra 出现新漏洞,用户登录凭据可被盗

开源邮件平台Zimbra 出现新漏洞,用户登录凭据可被盗 Ravie Lakshmanan 代码卫士 2022-06-15 17:58 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 研究人员发现 Zimbra 邮件套件中又出现一个高危漏洞 (CVE-2022-27924),如遭成功利用可导致未认证攻击者窃取用户明文密码且无需任何用户交互。 研究员在报告中指出,“通过对受害者邮箱后续的访问权

继续阅读

Travis CI API 漏洞未修复,可暴露用户机密访问令牌引发供应链攻击

Travis CI API 漏洞未修复,可暴露用户机密访问令牌引发供应链攻击 Ravie Lakshmanan 代码卫士 2022-06-15 17:58 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 专栏·供应链安全 数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。 随着软件产业的快速

继续阅读

2022-06微软漏洞通告

2022-06微软漏洞通告 火绒安全 2022-06-15 15:14 点击蓝字 关注我们 微软官方发布了2022年06月的安全更新。本月更新公布了61个漏洞,包含28个远程执行代码漏洞、12个特权提升漏洞、11个信息泄露漏洞、3个拒绝服务漏洞、1个功能绕过以及1个身份假冒漏洞,其中3个漏洞级别为“Critical”(高危),53个为“Important”(严重)。建议用户及时使用火绒安全软件(个

继续阅读