标签: SQL注入

通达OA OfficeTask前台RCE、SQL注入漏洞分析

通达OA OfficeTask前台RCE、SQL注入漏洞分析 原创 烽火台实验室 Beacon Tower Lab 2025-05-28 02:55 一、漏洞概述 注:本文仅以安全研究为目的,分享对该漏洞的挖掘过程,文中涉及的所有漏洞均已报送给国家单位,请勿用做非法用途。 通达OA是国内常用的智能办公系统,为各行业不同规模的众多用户提供信息化管理能力,包括流程审批、行政办公、日常事务、数据统计分析

继续阅读

自学黑客技术多长时间能达到挖漏洞的水平?零基础入门到精通,收藏这篇就够了

自学黑客技术多长时间能达到挖漏洞的水平?零基础入门到精通,收藏这篇就够了 k哥网络安全 2025-05-28 02:13 抱着一个明确的目的去学习,学习效果能够事半功倍,给你点个赞。 但值得注意的一个点是: 任何未经授权的挖洞行为,都是违法的!!! 任何未经授权的挖洞行为,都是违法的!!! 任何未经授权的挖洞行为,都是违法的!!! 这一点一定要切记!!!!!!! 接下来回归主题,你想挖漏洞做副业这

继续阅读

渗透测试 | 分享某次项目上的渗透测试漏洞复盘

渗透测试 | 分享某次项目上的渗透测试漏洞复盘 原创 神农Sec 神农Sec 2025-05-28 02:06 扫码加圈子 获内部资料 网络安全领域各种资源,EDUSRC证书站挖掘、红蓝攻防、渗透测试等优质文章,以及工具分享、前沿信息分享、POC、EXP分享。 不定期分享各种好玩的项目及好用的工具,欢迎关注。加内部圈子,文末有彩蛋(知识星球优惠券)。 文章作者: 一个想当文人的黑客 文章来源: h

继续阅读

新手也能学会的安卓漏洞!手把手教你查出 App 数据泄露!

新手也能学会的安卓漏洞!手把手教你查出 App 数据泄露! 原创 火力猫 季升安全 2025-05-28 00:15 🧩 ContentProvider 数据泄露全面解析:小白也能看懂的安全检测指南 随着 Android 应用越来越复杂,ContentProvider  成为了应用间共享数据的重要桥梁。但如果配置不当,极易成为攻击入口,导致用户隐私和重要数据泄露。本文将帮你拆解 ContentPr

继续阅读

漏洞预警 | 智慧校园(安校易)管理系统SQL注入漏洞

漏洞预警 | 智慧校园(安校易)管理系统SQL注入漏洞 浅安 浅安安全 2025-05-28 00:00 0x00 漏洞编号 – # 暂无 0x01 危险等级 – 高危 0x02 漏洞概述 “安校易”是银达云创公司基于多年教育市场信息化建设经验沉淀,经过充分的客户需求调研,并依据国家”十三五”教育信息化建设规范而推出的综合互联网+教育信息

继续阅读

漏洞预警 | FoxCMS SQL注入漏洞

漏洞预警 | FoxCMS SQL注入漏洞 浅安 浅安安全 2025-05-28 00:00 0x00 漏洞编号 – # CVE-2025-5155 0x01 危险等级 – 中危 0x02 漏洞概述 FoxCMS是一款采用PHP+MySQL架构、可免费商用且开源的内容管理系统,内置多种企业常用内容模型,具备丰富模板标签、强大SEO和伪静态优化机制,还支持多语言等功能,能助力

继续阅读

2025 HVV必修高危漏洞集合2

2025 HVV必修高危漏洞集合2 计算机与网络安全 2025-05-27 23:58 本次高危漏洞自查列表 漏洞名称 漏洞类型 所属厂商 影响版本 Apache Solr 认证绕过漏洞 认证绕过漏洞 Apache 5.3.0 <= Apache Solr < 8.11.4  9.0.0 <= Apache Solr < 9.7.0 亿赛通电子文档安全管理系统ClientL

继续阅读

雷神众测漏洞周报2025.5.19-2025.5.25

雷神众测漏洞周报2025.5.19-2025.5.25 sec0nd安全 2025-05-27 16:00 摘要 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。 雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或增

继续阅读

Panalog大数据日志审计系统sprog_upstatus.php存在SQL注入漏洞 附POC

Panalog大数据日志审计系统sprog_upstatus.php存在SQL注入漏洞 附POC 2025-5-27更新 南风漏洞复现文库 2025-05-27 15:37 免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。 1. Panalog

继续阅读

Mesh Wi-Fi存在CVSS 9.1分高危漏洞,设计缺陷可被用于数据帧注入攻击

Mesh Wi-Fi存在CVSS 9.1分高危漏洞,设计缺陷可被用于数据帧注入攻击 FreeBuf FreeBuf 2025-05-27 11:57 Part01 漏洞概述 研究人员发现主流Mesh Wi-Fi系统中存在一个关键设计缺陷(CVSS评分9.1),攻击者可利用该漏洞实施A-MSDU(聚合MAC服务数据单元)欺骗攻击,实现无线数据帧注入。目前已有概念验证(PoC)代码公开。 Part02

继续阅读

Apache Tomcat 允许远程执行代码漏洞

Apache Tomcat 允许远程执行代码漏洞 网安百色 2025-05-27 11:32 Apache Tomcat 中的一个关键路径等效漏洞(称为 CVE-2025-24813)在概念验证漏洞利用代码公开发布后被广泛利用。 该漏洞于 2025 年 3 月 10 日披露,允许在特定服务器配置下执行未经身份验证的远程代码,并影响全球数百万个基于 Java 的 Web 应用程序。 安全研究人员在漏

继续阅读

【漏洞预警】DedeCMS信息泄露漏洞(CVE-2025-5137)

【漏洞预警】DedeCMS信息泄露漏洞(CVE-2025-5137) cexlife 飓风网络安全 2025-05-27 10:52 漏洞描述: 在DеdеCMS 5.7.117中发现了一个漏洞,该漏洞已被分类为严重。受影响的是文件dеdе/ѕуѕ_vеrifiеѕ.рhр?асtiоn=ɡеtfilеѕ中的未知函数,该组件存在不完全修复的CVE-2018-9175,对参数rеfilеѕ的操作导致

继续阅读

GitLab Duo 漏洞可导致攻击者通过隐藏的提示劫持AI响应

GitLab Duo 漏洞可导致攻击者通过隐藏的提示劫持AI响应 Ravie Lakshmanan 代码卫士 2025-05-27 10:39 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 以色列网络安全公司 Legit Security 的研究员在 GitLab的人工智能 (AI) 编程助手 Duo 中发现了一个间接提示注入漏洞,可导致攻击者窃取源代码并将不可信的HTML插入响应中,将受

继续阅读

量子计算破解RSA加密难度降低20倍,后量子密码学迫在眉睫;国家网络安全通报中心提醒:ComfyUI存在多个高危漏洞 | 牛览

量子计算破解RSA加密难度降低20倍,后量子密码学迫在眉睫;国家网络安全通报中心提醒:ComfyUI存在多个高危漏洞 | 牛览 安全牛 2025-05-27 08:54 新闻速览 •国家网络安全通报中心提醒:ComfyUI存在多个高危漏洞 •国家互联网应急中心提醒防范 “游蛇”黑产攻击活动的风险 •量子计算破解RSA加密难度降低20倍,后量子密码学迫在眉睫 •SilverRAT远控木马源代码泄露,

继续阅读

2025攻防演练必修高危漏洞集合(2.0版)

2025攻防演练必修高危漏洞集合(2.0版) 斗象智能安全 2025-05-27 06:47 高危风险漏洞一直是企业网络安全防护的薄弱点,也成为HW攻防演练期间红队的重要突破口;每年HW期间爆发了大量的高危风险漏洞成为红队突破网络边界防护的一把利器,很多企业因为这些高危漏洞而导致整个防御体系被突破、甚至靶标失守而遗憾出局。 攻防演练在即,斗象XVI扩展漏洞情报依托漏洞盒子的实时海量漏洞数据、白帽社

继续阅读

黑客发起全球间谍行动,政府邮箱被利用XSS漏洞入侵

黑客发起全球间谍行动,政府邮箱被利用XSS漏洞入侵 网络攻防情报小组 C4安全团队 2025-05-27 06:05 近日,安全研究人员披露,一个名为“RoundPress” 的全球网络间谍活动正在持续展开,攻击者通过 Webmail 服务中的数个XSS漏洞,对全球多国政府和关键机构发起邮件窃密攻击。该行动被认为与黑客组织 APT28(又称“Fancy Bear”或“Sednit”)有关。 一、行

继续阅读

发现与 IXON VPN 客户端相关的三个新漏洞,可导致本地权限提升 (LPE)

发现与 IXON VPN 客户端相关的三个新漏洞,可导致本地权限提升 (LPE) Ots安全 2025-05-27 04:23 本文详细披露了瑞典网络安全公司 Shelltrail 发现的 IXON VPN 客户端中的三个新漏洞(CVE-2025-ZZZ-01、CVE-2025-ZZZ-02 和 CVE-2025-ZZZ-03),这些漏洞可能导致 Windows 和 Linux 系统上的本地权限提

继续阅读

每周网安资讯 (5.20-5.26)| Poedit 安全漏洞

每周网安资讯 (5.20-5.26)| Poedit 安全漏洞 交大捷普 2025-05-26 10:14 2025[ 每周网安资讯 ]5.20-5.26 网安资讯 1、中央网信办等三部门印发《2025年深入推进IPv6规模部署和应用工作要点》 近日,中央网信办、国家发展改革委、工业和信息化部联合印发《2025年深入推进IPv6规模部署和应用工作要点》(以下简称《工作要点》)。《工作要点》要求,坚

继续阅读

Windows Server 2025 “BadSuccessor”漏洞解析:dMSA 新特性反成“权限赠予后门”,域控一击即溃

Windows Server 2025 “BadSuccessor”漏洞解析:dMSA 新特性反成“权限赠予后门”,域控一击即溃 原创 Hankzheng 技术修道场 2025-05-26 09:00 大家好!安全攻防的战场上,意想不到的“友军火力”往往最为致命。Windows Server 2025 被寄予厚望用以加固防线的新特性——委派托管服务账户 (dMSA),竟被曝出存在一个名为 “Bad

继续阅读

CNVD漏洞周报2025年第19期

CNVD漏洞周报2025年第19期 原创 CNVD CNVD漏洞平台 2025-05-26 08:28 2 0 2 5 年 0 5 月1 9 日 – 2 0 2 5 年 0 5 月25 日 本周漏洞态势研判情况 本 周 信 息 安 全 漏 洞 威 胁 整 体 评 价 级 别 为中 。 国家信息安全漏洞共享平台(以下简称CNVD)本周共收集、整理信息安全漏洞315个,其中高危漏洞169个

继续阅读

工具 | 漏洞挖掘小工具-SeeMore

工具 | 漏洞挖掘小工具-SeeMore 渗透安全团队 2025-05-26 07:05 介绍 1、在某系统发现在导入文件时,文件内容没有进行过滤导致存储型xss注入,可以发送任何人或提交模板(管理员会审查)危害挺大的,然后提交漏洞后他进行了修复。 2、但是 程序员只是将导入功能的元素添加”display: none;”隐藏起来了, 但是这个功能还是存在,所以可以通过将&#

继续阅读

车联网安全 | 通过API漏洞控制全球日产LEAF车辆功能

车联网安全 | 通过API漏洞控制全球日产LEAF车辆功能 白帽子左一 白帽子左一 2025-05-26 04:03 小编寄语:虽然是很老的报告,但小编认为在当下仍然具有启发意义 扫码领资料 获网安教程 来Track安全社区投稿~ 赢千元稿费!还有保底奖励~(https://bbs.zkaq.cn) 上个月,我在挪威为  ProgramUtvikling  做了一场培训,他们是我非常喜欢的 NDC

继续阅读

黑客宣称利用 ​​API 接口漏洞窃取 12 亿 Facebook 用户记录

黑客宣称利用 ​​API 接口漏洞窃取 12 亿 Facebook 用户记录 三沐 三沐数安 2025-05-26 03:15 背景: 攻击者声称通过滥用Meta旗下Facebook的应用程序接口(API)非法获取了包含12亿条用户记录的数据库,并将该数据集发布于知名数据泄露论坛。 若得到证实,这将成为Facebook历史上最大规模的数据泄露事件之一。 网络安全媒体Cybernews研究团队对攻击

继续阅读

AI 赋能漏洞变种分析:从已知到未知,Hacktron 发现 Ivanti EPMM 新攻击向量的启示

AI 赋能漏洞变种分析:从已知到未知,Hacktron 发现 Ivanti EPMM 新攻击向量的启示 原创 JunYi 毅心安全 2025-05-26 02:47 AI 赋能漏洞变种分析:从已知到未知,Hacktron 发现 Ivanti EPMM 新攻击向量的启示 漏洞原文 https://www.hacktron.ai/blog/posts/ivanti-epmm-variant-analy

继续阅读

一款专为安全研究人员和白帽子设计的漏洞赏金工具

一款专为安全研究人员和白帽子设计的漏洞赏金工具 黑白之道 2025-05-26 01:56 0x01 工具介绍 漏洞赏金工具是一款专为安全研究人员和白帽子黑客设计的图形化渗透测试工具集。它集成了多个常用的安全测试工具,提供了直观的用户界面,让漏洞挖掘变得更加简单和高效。 0x02 主要特性 🎨 美观的图形界面 支持多种主题切换(超级英雄风、赛博朋克、暗黑模式等) 实时日志输出展示 简洁直观的工具选

继续阅读

漏洞预警 | 妖气山视频管理系统SQL注入漏洞

漏洞预警 | 妖气山视频管理系统SQL注入漏洞 浅安 浅安安全 2025-05-26 00:00 0x00 漏洞编号 – # 暂无 0x01 危险等级 – 高危 0x02 漏洞概述 妖气山视频管理系统是一款运用Javaex前端框架与SSM后端框架开发的视频管理软件。 0x03 漏洞详情 漏洞类型: SQL注入 影响: 窃取敏感信息 简述: 妖气山视频管理系统的/api/ge

继续阅读

任用账号密码重置漏洞

任用账号密码重置漏洞 GoTTY 锐鉴安全 2025-05-25 23:00 声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。 关注公众号,设置为星标, 不定期有宠粉福利 这个是三年之前挖掘到的漏洞,目前网站进行重构做了全新的改版,但是这个漏洞特别经典,也是我挖掘到的第一个逻辑漏洞,拿出来进

继续阅读

工具推荐 | Swagger API漏洞自动化填充参数利用工具

工具推荐 | Swagger API漏洞自动化填充参数利用工具 lijiejie 星落安全团队 2025-05-25 16:00 点击上方 蓝字 关注我们 现在只对常读和星标的公众号才展示大图推送,建议大家能把 星落安全团队 “ 设为星标 ”, 否则可能就看不到了啦 ! 工具介绍 这是一个 Swagger REST API 信息泄露利用工具。 主要功能有: – 遍历所有API接口,自动

继续阅读

Ai + burpsuite@漏洞自动化检测搭建

Ai + burpsuite@漏洞自动化检测搭建 红队传奇林先生 月落安全 2025-05-25 15:13 一、当安全遇上人工智能:漏洞检测的技术革命 在攻防对抗日益激烈的今天,传统漏洞检测方法面临效率瓶颈。小编将一步步教大家如何通过Cherry Studio的MCP服务构建”AI安全指挥官”,实现BurpSuite的智能调度与自动化漏洞狩猎。 二、技术栈 1. Cher

继续阅读