标签: SQL注入

面向漏洞编程:如何让AI编程助手生成带后门的代码

面向漏洞编程:如何让AI编程助手生成带后门的代码 安全内参编译 安全内参 2025-03-20 14:44 关注我们 带你读懂网络安全 研究人员发现,通过在AI编程助手的规则文件中植入不良内容,来诱导Cursor或GitHub Copilot生成不安全的代码,攻击者可以通过在论坛或GitHub分享包含规则文件的代码库来实施软件供应链攻击。 前情回顾·大模型安全动态 – 破解DeepSe

继续阅读

用友crm客户关系管理ajax/getufvouchdata.php接口存在SQL注入漏洞 漏洞预警

用友crm客户关系管理ajax/getufvouchdata.php接口存在SQL注入漏洞 漏洞预警 2025-3-19更新 南风漏洞复现文库 2025-03-19 23:15 免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。 1. 用友crm

继续阅读

【漏洞预警】FortiSOAR代码注入漏洞

【漏洞预警】FortiSOAR代码注入漏洞 cexlife 飓风网络安全 2025-03-19 21:46 漏洞描述: 在FоrtiSOAR Cоnnесtоr FоrtiSOAR中存在一个不当的代码生成控制(“代码注入”)漏洞[CWE-94],影响所有版本的7.4、7.3、7.2、7.0和6.4,可能允许经过身份验证的攻击者通过剧本代码片段在主机上执行任意代码。 攻击场景: 攻击者可能通过上传恶

继续阅读

SRC漏洞挖掘之并发漏洞挖掘实战指南

SRC漏洞挖掘之并发漏洞挖掘实战指南 原创 炽汐安全屋 炽汐安全屋 2025-03-19 21:28 一、并发漏洞简介1.1 什么是并发漏洞?并发漏洞(Race Condition Vulnerability)是指在多用户或高并发环境下,由于系统处理请求的时序性问题,导致逻辑流程出现异常,从而产生安全隐患。这种漏洞通常发生在系统对共享资源的访问没有正确同步或加锁的情况下。1.2 并发漏洞的危害数据

继续阅读

【安全圈】ChatGPT 漏洞遭超一万个 IP 地址主动利用,美国政府机构惨遭攻击

【安全圈】ChatGPT 漏洞遭超一万个 IP 地址主动利用,美国政府机构惨遭攻击 安全圈 2025-03-19 19:01 关键词 攻击者正在积极利用 OpenAI 的 ChatGPT 基础设施中的一个服务器端请求伪造(SSRF)漏洞。该漏洞被标识为 CVE-2024-27564,尽管其被归类为中等严重程度,但已成为一个重大威胁。 根据网络安全公司 Veriti 的研究,这个漏洞已在众多实际攻击

继续阅读

ChatGPT 漏洞被用于攻击美国政府组织机构

ChatGPT 漏洞被用于攻击美国政府组织机构 Ionut Arghire 代码卫士 2025-03-19 18:15 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 网络安全公司 Veriti 报道称,威胁行动者们正在利用ChatGPT去年的服务器端请求伪造 (SSRF) 漏洞,攻击金融实体和美国政府组织机构。 该漏洞CVE-2024-27564是一个影响 pictureproxy.php

继续阅读

专题·漏洞人才培养 | 聚焦漏洞技术研究 探索实战型网安人才培养的实践路径

专题·漏洞人才培养 | 聚焦漏洞技术研究 探索实战型网安人才培养的实践路径 原创 毛丽艳 李跃忠 中国信息安全 2025-03-19 18:06 扫码订阅《中国信息安全》 邮发代号 2-786 征订热线:010-82341063 文 | 北京天融信教育科技有限公司 毛丽艳 李跃忠 随着信息技术的飞速发展,各行各业都在享受着数字化带来的便捷与高效。然而,网络安全问题日益凸显,成为制约数字化进程的一大

继续阅读

ChatGPT漏洞被超过10000个IP积极利用,攻击美国政府组织

ChatGPT漏洞被超过10000个IP积极利用,攻击美国政府组织 安全客 2025-03-19 16:24 近期,网络安全公司 Veriti 发布的研究报告揭示,黑客正在积极利用OpenAI ChatGPT基础设施中的服务器端请求伪造(SSRF)漏洞(CVE-2024-27564)。尽管该漏洞的严重性被归类为中等,但它已经被大规模武器化,成为全球网络攻击的一个新威胁。更值得注意的是,尽管攻击者正

继续阅读

记一次 RCE 0day 的审计过程

记一次 RCE 0day 的审计过程 原创 Sukali 信安之路 2025-03-19 09:43 大家好,我是 Sukali ,首次在信安之路上投稿,并获得免费加入信安之路知识星球的机会,同时解锁了信安之路成长平台、文库以及 POC 管理系统的使用权限,今天来为大家分享一下自己挖掘的一个 RCE 0day 的审计过程。 RCE 是远程代码执行或者远程命令执行的缩写,在案例讲解之前,先来聊聊 j

继续阅读

用友NC-Cloud系统getStaffInfo接口存在SQL注入漏洞 漏洞预警

用友NC-Cloud系统getStaffInfo接口存在SQL注入漏洞 漏洞预警 2025-3-18更新 南风漏洞复现文库 2025-03-18 22:39 免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。 1. 用友NC-Cloud系统简介

继续阅读

Wazuh RCE漏洞CVE-2025-24016

Wazuh RCE漏洞CVE-2025-24016 爱坤 爱坤sec 2025-03-18 22:06 漏洞批量nuclei验证获取地址在文章末尾 漏洞概述 该漏洞允许具有 API 访问权限的远程攻击者(受感染的仪表板、集群中的 Wazuh 服务器或具有受感染代理的某些配置)在服务器上执行任意代码。 受影响的版本 wazuh-manager版本>= 4.4.0 已修复版本>= 4.9.

继续阅读

【安全圈】Apache Tomcat 漏洞在公开披露后仅 30 小时就被积极利用

【安全圈】Apache Tomcat 漏洞在公开披露后仅 30 小时就被积极利用 安全圈 2025-03-18 19:02 关键词 安全漏洞 最近披露的一个影响 Apache Tomcat 的安全漏洞在公开披露仅 30 小时后就被公开概念验证 (PoC)发布,并遭到广泛利用。 该漏洞编号为CVE-2025-24813,影响以下版本 – – Apache Tomcat 11.

继续阅读

【安全圈】PHP 遭多重安全漏洞 “围攻”,应用程序风险骤增

【安全圈】PHP 遭多重安全漏洞 “围攻”,应用程序风险骤增 安全圈 2025-03-18 19:02 关键词 安全漏洞 PHP 编程语言中被发现存在一系列安全漏洞,这可能使 Web 应用程序面临一系列攻击风险。这些漏洞影响到 PHP 的 HTTP 流包装器的多个方面,带来从信息泄露到拒绝服务等各种风险。 一个被追踪为 CVE – 2025 – 1861 的关键问题,涉及 HTTP 流包装器对重定

继续阅读

大模型如何挖漏洞 | 攻防视角下的AI安全

大模型如何挖漏洞 | 攻防视角下的AI安全 周五见 字节跳动安全中心 2025-03-18 18:19 3月21日,14:00,「AI大模型攻防安全」第15期安全范儿技术沙龙周五见~ 议题看点 大模型产品攻防实践 如何设计更安全的Prompt和模型交互机制来防止Jailbreak,Prompt 注入此类攻击 掌握如何利用攻防思路 识别和修复AI产品中的潜在安全漏洞 基于LLM的SDLC需求自动化评

继续阅读

美杜莎勒索软件攻击300个关键基础设施,漏洞修复刻不容缓!

美杜莎勒索软件攻击300个关键基础设施,漏洞修复刻不容缓! 数世咨询 2025-03-17 16:00 美国政府警告称,自 2021 年 6 月以来,美杜莎(Medusa) 勒索软件即服务 (RaaS) 分支机构已攻击了 300 多个关键基础设施组织。 01 组织架构演变与勒索运营模式 CISA、联邦调查局(FBI)和多国信息共享与分析中心(MS-ISAC)在一份联合警报中指出,Medusa 最初

继续阅读

Mirai 恶意软件借 Edimax 相机 RCE 漏洞大肆传播

Mirai 恶意软件借 Edimax 相机 RCE 漏洞大肆传播 山卡拉 嘶吼专业版 2025-03-17 14:00 Akamai 安全情报和响应团队(SIRT)近期发布警报,着重指出 Edimax 物联网(IoT)设备中存在严重的命令注入漏洞。该漏洞被编号为 CVE – 2025 – 1316,已被多个僵尸网络频繁利用,用于传播臭名昭著的 Mirai 恶意软件。Mira

继续阅读

天融信发布《大模型组件漏洞与应用威胁安全研究报告》​

天融信发布《大模型组件漏洞与应用威胁安全研究报告》​ 阿尔法实验室 天融信阿尔法实验室 2025-03-17 13:39 近年来,大模型呈现出蓬勃发展的态势,为人工智能行业的技术进步源源不断地注入创新活力。然而,在大模型开发者致力于提升模型效果、拓展模型能力的同时,大模型的安全性问题也不容忽视,亟待给予高度关注。 随着大模型架构复杂性持续提升,其面临的攻击面不断增多。 究其根本,导致缺陷与漏洞频发

继续阅读

白帽子的 “挖宝游戏”:一篇文章搞懂 SRC 漏洞挖掘!小白必看!

白帽子的 “挖宝游戏”:一篇文章搞懂 SRC 漏洞挖掘!小白必看! 原创 骇客安全 骇客安全 2025-03-16 22:05 【开头悬念】 你知道吗?2023 年全球因网络漏洞损失超10 万亿美元!但有一群神秘人,他们每天在互联网上 “寻宝”—— 不是金银财宝,而是隐藏在代码里的 “定时炸弹”。他们就是白帽子黑客,而他们的战场,就是今天的主角SRC! 🌟什么是 SRC?全网最接地气解读 SRC=

继续阅读

IMF爆肝7小时绿野仙踪寻找6大flag,层层递进、sqlmap、bp、weevely、nc、cve-2021-4034齐装上阵

IMF爆肝7小时绿野仙踪寻找6大flag,层层递进、sqlmap、bp、weevely、nc、cve-2021-4034齐装上阵 原创 泷羽Sec-朝阳 泷羽Sec-朝阳 2025-03-16 20:48 IMF爆肝7小时,绿野仙踪寻找6大flag,层层递进、sqlmap、bp、weevely、nc、cve-2021-4034齐装上阵 一、信息收集 2025.3.16 AM 13:28 1、主机发

继续阅读

SRC漏洞挖掘之逻辑漏洞挖掘实战指南

SRC漏洞挖掘之逻辑漏洞挖掘实战指南 原创 炽汐安全屋 炽汐安全屋 2025-03-15 21:29 在SRC(安全漏洞挖掘与利用)领域,逻辑漏洞是一类特殊且高价值的漏洞类型。不同于常见的代码执行、SQL注入等技术性漏洞,逻辑漏洞更多依赖于对系统业务流程的深刻理解和分析。这类漏洞往往隐藏在应用程序的业务逻辑中,不容易被自动化工具检测出来,因此成为许多SRC玩家的追求。 本文将以教学为主,以SRC漏

继续阅读

【高危漏洞】【POC公开】Apache Camel 任意命令执行漏洞

【高危漏洞】【POC公开】Apache Camel 任意命令执行漏洞 原创 moon 皓月当空w 2025-03-15 17:12 皓月当空,明镜高悬 文末可体验bugSearch系统哦~ 漏洞名称 : Apache Camel 任意命令执行漏洞 漏洞出现时间 :2025年3月13日 影响等级 :高危 漏洞说明: Apache Camel 中近期披露的一个安全漏洞(编号为 CVE –

继续阅读

深科特LEAN MES系统SMTLoadingMaterial SQL注入漏洞

深科特LEAN MES系统SMTLoadingMaterial SQL注入漏洞 Superhero Nday Poc 2025-03-15 15:06 内容仅用于学习交流自查使用,由于传播、利用本公众号所提供的 POC 信息及 POC对应脚本 而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号nday poc及作者不为此承担任何责任,一旦造成后果请自行承担!如文章有侵权烦请及时告知,

继续阅读

SRC漏洞挖掘之SQL注入漏洞挖掘

SRC漏洞挖掘之SQL注入漏洞挖掘 原创 炽汐安全屋 炽汐安全屋 2025-03-14 23:43 一、SQL注入漏洞简介 1.1 什么是SQL注入? SQL注入(SQL Injection)是一种常见的Web应用安全漏洞。攻击者通过构造特殊的输入,注入到Web应用程序的数据库SQL语句中,从而操纵数据库执行恶意操作。 1.2 SQL注入的危害 数据泄露 :攻击者可以窃取敏感数据,如用户密码、信用

继续阅读

卷不动Web渗透?世界500强导师带你用逻辑分析仪挖电网0day,薪资翻倍打卫星!

卷不动Web渗透?世界500强导师带你用逻辑分析仪挖电网0day,薪资翻倍打卫星! 泷羽Sec-静安 泷羽Sec-静安 2025-03-14 22:18 听说00后用STM32黑进卫星 “只会软件攻防,薪资卡在20k?” 传统网络安全行业内卷加剧,软件渗透测试、Web漏洞挖掘岗位竞争白热化,而硬件攻防 却是一片蓝海—— – 某智能门锁被曝通过UART接口提取固件,破解家庭Wi-Fi密码

继续阅读

【安全圈】GitLab 警告多个漏洞可让攻击者以有效用户身份登录

【安全圈】GitLab 警告多个漏洞可让攻击者以有效用户身份登录 安全圈 2025-03-14 19:03 关键词 安全漏洞 GitLab 发布了针对多个漏洞的关键安全补丁,这些漏洞可能允许攻击者以合法用户身份进行身份验证,甚至在特定情况下执行远程代码。  该公司已敦促所有自行管理的 GitLab 安装立即升级到社区版 (CE) 和企业版 (EE) 17.9.2、17.8.5 或 17.7.7 版

继续阅读

【安全圈】SuperBlack 攻击者利用两个 Fortinet 漏洞部署勒索软件

【安全圈】SuperBlack 攻击者利用两个 Fortinet 漏洞部署勒索软件 安全圈 2025-03-14 19:03 关键词 勒索软件 2025 年 1 月底至 3 月初,Forescout 旗下 Vedere 实验室的网络安全研究人员发现了一系列利用关键Fortinet 漏洞的复杂入侵行为。 此次攻击被归咎于一个新发现的威胁行为者“Mora_001”,最终导致部署了一种名为“SuperB

继续阅读

【安全圈】Tenda AC7 路由器漏洞使攻击者能够通过恶意负载获取 Root Shell

【安全圈】Tenda AC7 路由器漏洞使攻击者能够通过恶意负载获取 Root Shell 安全圈 2025-03-14 19:03 关键词 安全漏洞 运行固件版本 V15.03.06.44 的 Tenda AC7 路由器中存在一个严重漏洞,允许恶意行为者执行任意代码并获得 root shell 访问权限。  该漏洞源自路由器 formSetFirewallCfg 函数中的堆栈溢出漏洞。攻击者可以

继续阅读