标签: SSRF

《58集团漏洞标准V4.2》

《58集团漏洞标准V4.2》 58安全应急响应中心 2023-01-03 18:14 本标准将于2023年1月4日0:00起生效 基本原则 58集团非常重视自身产品和业务的安全,我们承诺对每一份报告都有专人及时跟进处理,给出漏洞评定结果以及原因,并给予白帽子与之匹配的利益。 58SRC非常希望您在提交漏洞前认真阅读平台《58SRC漏洞评分标准》、《58SRC漏洞审核策略》以及《白帽子常见FAQ》,

继续阅读

【已复现】Microsoft Exchange Server “OWASSRF” 漏洞安全风险通告

【已复现】Microsoft Exchange Server “OWASSRF” 漏洞安全风险通告 代码卫士 2022-12-26 17:38 奇安信CERT 致力于 第一时间 为企业级用户提供安全风险 通告 和 有效 解决方案。 安全通告 Microsoft Exchange Server是微软公司的一套电子邮件服务组件。 除传统的电子邮件的存取、储存、转发功能外,在新版

继续阅读

0Click RCE:攻击VMWare Workspace ONE Access

0Click RCE:攻击VMWare Workspace ONE Access 原创 应用安全实验室 山石网科安全技术研究院 2022-11-22 11:32 IAM 介绍 00 身份和访问管理(IAM)全称Identity and Access Management,IAM 是提供用户用来管理用户对 AWS 资源的访问权限及其身份验证的服务。基本上的特性有: IAM账户使用者可以分为根使用者

继续阅读

腾讯安全威胁情报中心推出2022年10月必修安全漏洞清单

腾讯安全威胁情报中心推出2022年10月必修安全漏洞清单 腾讯威胁情报中心 腾讯安全威胁情报中心 2022-11-17 19:24 欢迎关注 腾讯安全威胁情报中心 腾讯安全攻防团队 A&D Team 腾讯安全 威胁情报团队 腾讯安全威胁情报中心推出2022年10月份必修安全漏洞清单,所谓必修漏洞,就是运维人员必须修复、不可拖延、影响范围较广的漏洞,不修复就意味着黑客攻击入侵后会造成十分严重

继续阅读

微软证实称两个Exchange 0day 正遭在野利用

微软证实称两个Exchange 0day 正遭在野利用 Ravie Lakshmanan 代码卫士 2022-10-08 18:01 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 微软公开表示,正在调查影响Exchange Server 2013、2016和2019的两个0day遭在野利用事件。 微软指出,“第一个漏洞是CVE-2022-41040,它是一个服务器端请求伪造漏洞。第二个漏洞

继续阅读

【安全圈】微软称两个新的Exchange零日漏洞已受到主动攻击

【安全圈】微软称两个新的Exchange零日漏洞已受到主动攻击 安全圈 2022-10-01 16:30 关键词 微软安全响应中心(MRSC)周四晚些时候在一篇博文中说,这两个漏洞被确认为CVE-2022-41040,是一个服务器端请求伪造(SSRF)漏洞,而第二个被确认为CVE-2022-41082,当PowerShell被攻击者访问时,允许在一个有漏洞的服务器上执行远程代码。 “目

继续阅读

微软近一年发放了1亿元漏洞赏金:平均每个漏洞8.5万元

微软近一年发放了1亿元漏洞赏金:平均每个漏洞8.5万元 安全内参编译 安全内参 2022-08-18 20:39 关注我们 带你读懂网络安全 335名白帽子,近一年共提交1091个有效漏洞报告,斩获近亿元奖金,平均每人可领取超27万元。 前情回顾·科技巨头的安全战略 – 千亿营收、万人团队:微软安全已成为网络安全霸主 制造问题,收保护费?微软网络安全霸主地位的“阴暗面” 企业打补丁不再

继续阅读

适用于Kubernetes 的AWS IAM 验证器中存在漏洞,导致提权等攻击

适用于Kubernetes 的AWS IAM 验证器中存在漏洞,导致提权等攻击 Jessica Haworth 代码卫士 2022-07-14 18:41 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 安全研究员指出,适用于 Kubernetes 的 AWS IAM 认证器中存在一个漏洞 (CVE-2022-2385),可导致恶意人员模拟其它用户并提升在 Kubernetes 集群中的权限

继续阅读

Pocsuite3 入门教程

Pocsuite3 入门教程 原创 404实验室 知道创宇404实验室 2022-07-13 17:13 作者:知道创宇404实验室时间:2022年7月13日 01 简介 Pocsuite3(https://pocsuite.org/) 是由知道创宇 404 实验室打造的一款基于 GPLv2 许可证开源的远程漏洞测试框架,自 2015 年开源以来,知道创宇安全研究团队持续维护至今,不断更新迭代。

继续阅读

Atlassian 修复Jira 中的完全读取SSRF漏洞

Atlassian 修复Jira 中的完全读取SSRF漏洞 Adam Bannister 代码卫士 2022-07-07 18:12 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 Atlassian 公司的热门问题追踪和项目管理软件 Jira 易受一个服务器端请求伪造 (SSRF) 缺陷影响,在无需凭据的情况下即可遭滥用。 Assetnote 公司的首席技术官兼创始人 Shubham Sh

继续阅读

【已复现】Atlassian Jira 多款产品Mobile Plugin服务端请求伪造漏洞安全风险通告

【已复现】Atlassian Jira 多款产品Mobile Plugin服务端请求伪造漏洞安全风险通告 原创 QAX CERT 奇安信 CERT 2022-07-06 17:19 奇安信CERT 致力于 第一时间 为企业级用户提供安全风险 通告 和 有效 解决方案。 安全通告 近日,奇安信CERT监测到Atlassian Jira 多款产品 Mobile Plugin 服务端请求伪造漏洞PoC及

继续阅读

一个xray POC的编写全过程

一个xray POC的编写全过程 长亭安全应急响应中心 2022-06-27 18:32 序言 在刚接触安全渗透的时候,常对于各种各样庞杂的技术感到有些头皮发麻,sql注入,xss,csrf,ssrf等一众名词也让人有些望而生畏。后来在前辈的指引下认识到了sqlmap,nmap等工具,在进行了一段时间的学习后,慢慢对sqlmap的其中一个参数非常的感兴趣——m参数,也就是对文件中存在可注入的链接进

继续阅读

【漏洞通告】PHP 远程代码执行漏洞(CVE-2022-31625、CVE-2022-31626)

【漏洞通告】PHP 远程代码执行漏洞(CVE-2022-31625、CVE-2022-31626) 青藤云安全 2022-06-12 08:17 1 综述 6月9日,PHP发布安全公告,修复了两个存在于PHP中的远程代码执行漏洞。 PHP此次的漏洞,简而言之,会恶意查询服务器数据。 PHP(PHP: Hypertext Preprocessor)即“超文本预处理器”,是一种开源的通用计算机脚本语言

继续阅读

漏洞马拉松·京麒站 | TSRC 3重奖励叠加,挖到就是赚到!

漏洞马拉松·京麒站 | TSRC 3重奖励叠加,挖到就是赚到! 京东安全应急响应中心 2022-04-22 16:10 京麒 &漏洞盒子联袂呈现漏洞马拉松·京麒站 第三期活动来了! 本届马拉松,携手腾讯 SRC、美团 SRC、华为终端安全、OPPO SRC、微博安全、陌陌安全、贝壳 SRC、京东 SRC,呈现年度挖洞挑战大戏! 第三期!TSRC独家呈现三重奖励!大家看过来! 你努力,我给力

继续阅读

年度加密漏洞提前锁定:Java JDK 加密实现漏洞可用于伪造凭据

年度加密漏洞提前锁定:Java JDK 加密实现漏洞可用于伪造凭据 John Leyden 代码卫士 2022-04-21 18:46 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 Java JDK 的某些加密操作实现中存在一个灾难性漏洞,可使攻击者轻易伪造虚假凭据。 该灾难性弱点影响 Java JDK 15及后续版本,已由 Oracle 在今天的关键补丁更新发布中修复。由于这些缺陷牵涉对

继续阅读

VMware Cloud Director 严重漏洞可使整个云基础设施遭接管

VMware Cloud Director 严重漏洞可使整个云基础设施遭接管 Bill Toulas 代码卫士 2022-04-18 18:28 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 上周四,VMWare 公司发布更新,修复了位于 Cloud Director 产品中的一个严重漏洞 (CVE-2022-22966),它可被用于发动远程代码执行攻击。该漏洞评分为9.1,由研究员 Ja

继续阅读