标签: vx

日产聆风存在多个漏洞,可用于远程监控和物理接管

日产聆风存在多个漏洞,可用于远程监控和物理接管 Eduard Kovacs 代码卫士 2025-04-11 10:39 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 PCAutomotive 公司的研究人员在亚洲黑帽大会上,展示了如何利用日产聆风 (Nissan Leaf) 电动车中的一系列漏洞,远程黑入汽车,包括加农和物理接管多种功能。 研究人员的目标是在2020年生产的第二代日产聆风。

继续阅读

CISO集体推荐!漏洞管理十大最佳实践

CISO集体推荐!漏洞管理十大最佳实践 网安加社区 2025-04-11 10:06 2003年,笔者在芝加哥的一场行业会议上首次就网络安全发表演讲,主题是如何应对当时肆虐的蠕虫和病毒。笔者强调了漏洞和补丁管理的重要性,但随后的问答环节暴露了一个至今仍未彻底解决的问题: “我们有成千上万的漏洞,该如何确定优先级?” 一位听众问道。 笔者的回答——“根据威胁或业务关键性排序”——虽然正确,却过于笼统

继续阅读

Linux USB 音频驱动漏洞正被恶意 USB 设备在野利用

Linux USB 音频驱动漏洞正被恶意 USB 设备在野利用 信息安全大事件 2025-04-11 10:00 漏洞概述 Linux内核中的USB音频驱动存在一个可能导致内存越界读取的关键漏洞,该漏洞已由SUSE公司的Takashi Iwai通过最新补丁修复。攻击者若获得系统物理访问权限,可利用恶意USB设备实现权限提升、篡改系统内存或执行任意代码。 Linux基金会Greg Kroah-Har

继续阅读

【漏洞预警】Foxmail远程代码执行漏洞风险通告

【漏洞预警】Foxmail远程代码执行漏洞风险通告 原创 MasterC 企业安全实践 2025-04-11 09:51 一、漏洞描述 Foxmail是一款由腾讯公司开发的非常流行的电子邮件客户端软件,可以免费下载。它以其简洁的界面、强大的功能和稳定的性能,适用于个人用户和商务用户。 近日,互联网上披露了关于Foxmail中存在一个远程代码执行漏洞。 在受影响版本中,该漏洞源于Foxmail邮件正

继续阅读

漏洞预警 Optilink 管理系统 upgrade.php 任意命令执行漏洞

漏洞预警 Optilink 管理系统 upgrade.php 任意命令执行漏洞 by 融云安全-cas 融云攻防实验室 2025-04-11 09:18 0x01 阅读须知 融云安全的技术文章仅供参考,此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后

继续阅读

【漏洞预警】Vite 访问控制不当导致任意文件读取漏洞(CVE-2025-32395)

【漏洞预警】Vite 访问控制不当导致任意文件读取漏洞(CVE-2025-32395) cexlife 飓风网络安全 2025-04-11 09:06 漏洞描述: Vite发布安全公告,公开披露了一个访问控制不当漏洞。在某些特定条件下,通过构造特殊URL可以绕过server.fs.deny限制获取服务器上的任意文件内容。 修复建议: 正式防护方案: 针对此漏洞,官方已经发布了漏洞修复版本,请立即更

继续阅读

安全威胁情报周报(2025/04/05-2025/04/11)

安全威胁情报周报(2025/04/05-2025/04/11) 观安无相实验室 2025-04-11 09:02 #本期热点 0 1 热点安全事件 微软在安全公告上感谢勒索软件组织EncryptHub Oracle 因涉嫌云泄露事件被起诉,影响数百万美元 Sec-Gemini v1 – 谷歌发布了网络安全新 AI 模型 新型恶意软件威胁 Android 通话,号码替换引发信息安全危机 ChatGP

继续阅读

Tomcat 漏洞分析与修复(2)CVE-2024-21733

Tomcat 漏洞分析与修复(2)CVE-2024-21733 原创 ralap 网络个人修炼 2025-04-11 09:01 前言 接着继续研究CVE-2024-21733,详细阐述漏洞复现步骤及修复方法 漏洞概述 当 Web 服务器无法正确处理 POST 请求的内容长度时发生。这种错误行为可被攻击者利用来强制受害者的浏览器取消与网站的连接,从而导致敏感数据从服务器和/或客户端泄露。 受影响版

继续阅读

逻辑漏洞

逻辑漏洞 原创 SOAD Laboratory 安全攻防实验室 2025-04-11 09:00 逻辑漏洞 逻辑漏洞是程序设计或业务流程中存在的缺陷,攻击者可以利用这些缺陷对系统或用户造成一些安全问题。 身份认证 登录绕过 漏洞原理:登录成功或失败,前端通过判断返回包中的某个字段(code、isLogin、success等)来决定是否登录成功。 测试方法:修改返回包中的字段值(字段名可能有不同),

继续阅读

Foxmail 官方致谢!APT-Q-12 利用邮件客户端高危漏洞瞄准国内企业用户

Foxmail 官方致谢!APT-Q-12 利用邮件客户端高危漏洞瞄准国内企业用户 红雨滴团队 奇安信集团 2025-04-11 08:42 概述 奇安信威胁情报中心红雨滴团队于2025年初在威胁情报狩猎过程中观测到客户网络中的异常行为, 协助应急响应时溯源到最初的邮件攻击来源,提取到了相关邮件,分析显示攻击者组合利用了 Foxmail 客户端存在的高危漏洞 (QVD-2025-13936),受害

继续阅读

AkiraBot借OpenAI绕过验证,AI垃圾广告攻击狂轰40万网站

AkiraBot借OpenAI绕过验证,AI垃圾广告攻击狂轰40万网站 原创 HackerNews 安全威胁纵横 2025-04-11 07:53 AkiraBot 的人工智能(AI)驱动平台被用于向网站聊天框、评论区和联系表单发送垃圾信息,以推广可疑的搜索引擎优化(SEO)服务,如 Akira 和 ServicewrapGO。 网络安全研究人员披露了一个名为  AkiraBot  的人工智能(A

继续阅读

午夜代码影:黑客捉奸背后的 Azure 漏洞暗战

午夜代码影:黑客捉奸背后的 Azure 漏洞暗战 勤奋的运营姐姐 EnhancerSec 2025-04-11 07:39 前因 凌晨两点,私家侦探林默的电脑屏幕在昏暗的房间里泛着幽幽蓝光。他盯着客户发来的信息,嘴角勾起一丝冷笑,“三天内,拿到我丈夫和那个女人的聊天记录,钱不是问题。” 客户的丈夫是某知名社交平台“蜜语“的CTO,而平台最近刚迁移到Azure云,采用了一套自动化CI/CD流水线——

继续阅读

【漏洞预警】Foxmail邮件客户端存在跨站脚本攻击漏洞,建议立即升级防护!

【漏洞预警】Foxmail邮件客户端存在跨站脚本攻击漏洞,建议立即升级防护! 原创 52 易云安全应急响应中心 2025-04-11 07:28 漏洞预警 共/筑/网/络/安/全 1、漏洞描述 近日,易云科技监测到一则Foxmail邮件客户端跨站脚本攻击 漏洞。 Foxmail是我国知名电子邮件客户端之一,其上市时间自1997年第一版公测开始至今已28年,Foxmail电子邮件客户端在2005年3

继续阅读

慢雾(SlowMist) 与 Web3 的香港之约圆满落幕

慢雾(SlowMist) 与 Web3 的香港之约圆满落幕 慢雾安全团队 慢雾科技 2025-04-11 07:21 2025 年香港 Web3 嘉年华如期举行,汇聚了来自全球的开发者、投资人、监管机构及技术先锋,共同探讨区块链、DeFi、加密合规、AI 与 Web3 融合等最前沿议题。本届嘉年华以四季“春、夏、秋、冬”为灵感,每个舞台都巧妙融入中华传统文化意象,象征着区块链产业的韧性与周期性,也

继续阅读

[0411] 一周重点威胁情报|天际友盟情报站

[0411] 一周重点威胁情报|天际友盟情报站 天际友盟 天际友盟 2025-04-11 07:04 热点情报 微软补丁日通告:2025年4月版 Lazarus组织npm恶意软件活动再扩张 Kimsuky使用恶意软件定向渗透韩国企业 APT32利用GitHub对安全团队和企业网络发动攻击 UAC-0226组织利用GIFTEDCROOK与恶意宏实施精准攻击 APT攻击 Kimsuky组织针对韩国政府

继续阅读

Foxmail 官方致谢!Foxmail for Windows 远程代码执行漏洞(QVD-2025-13936)安全风险通告

Foxmail 官方致谢!Foxmail for Windows 远程代码执行漏洞(QVD-2025-13936)安全风险通告 奇安信 CERT 2025-04-11 06:48 ●  点击↑蓝字关注我们,获取更多安全风险通告 漏洞概述 漏洞名称 Foxmail for Windows 远程代码执行漏洞 漏洞编号 QVD-2025-13936,CNVD-2025-06036 公开时间 2025-0

继续阅读

【漏洞预警】Langflow code代码执行漏洞(CVE-2025-3248)

【漏洞预警】Langflow code代码执行漏洞(CVE-2025-3248) cexlife 飓风网络安全 2025-04-10 23:39 漏洞描述 LangFlow是一个针对LangChain的GUI,它采用了反应流设计,提供了一种轻松的方式,通过拖放组件和聊天框来实验和原型化流程,将llm嵌入到您的应用程序中。2025年4月,互联网上披露CVE-2025-3248Langflow cod

继续阅读

Vite vite-project接口存在任意文件读取漏洞CNNVD-202504-684 附POC

Vite vite-project接口存在任意文件读取漏洞CNNVD-202504-684 附POC 2025-4-10更新 南风漏洞复现文库 2025-04-10 23:27 免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。 1. Vite

继续阅读

YesWiki知识库edit接口存在任意文件读取漏洞 附POC

YesWiki知识库edit接口存在任意文件读取漏洞 附POC 2025-4-10更新 南风漏洞复现文库 2025-04-10 23:27 免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。 1. YesWiki知识库简介 微信公众号搜索:南风漏

继续阅读

打造自己专属的漏洞赏金搜索引擎

打造自己专属的漏洞赏金搜索引擎 迪哥讲事 2025-04-10 22:53 声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。 博客新域名:https://gugesay.com **不想错过任何消息?设置星标↓ ↓ ↓ 前言 你是否想过使用 Google 和 Bing 来收获漏洞赏金?!你

继续阅读

【新原创漏洞】Vite任意文件读取漏洞

【新原创漏洞】Vite任意文件读取漏洞 原创 NS-CERT 绿盟科技CERT 2025-04-10 20:11 通告编号:NS-2025-0023 2025-04-10 TAG: Vite、任意文件读取 漏洞危害: 攻击者利用此漏洞,可实现任意文件读取。  版本: 1.0 1 漏洞概述 近日,绿盟科技CERT监测到Vite发布安全公告,修复了Vite任意文件读取漏洞(CVE-2025-32395

继续阅读

【安全圈】Adobe 紧急发布安全更新,修复十二款产品多项漏洞

【安全圈】Adobe 紧急发布安全更新,修复十二款产品多项漏洞 安全圈 2025-04-10 19:00 关键词 安全漏洞 Adobe 已发布了一套全面的安全更新,用于修复旗下十二款产品中存在的多个漏洞。 这些补丁均于 2025 年 4 月 8 日发布,旨在解决严重、重要及中等程度的安全缺陷,这些缺陷可能会使用户面临各种网络威胁,包括任意代码执行、权限提升以及应用程序拒绝服务攻击。 已修复的重大漏

继续阅读

AI大模型安全漏洞预警!Langflow高危远程代码执行漏洞(CVE-2025-3248)

AI大模型安全漏洞预警!Langflow高危远程代码执行漏洞(CVE-2025-3248) Gobybot GobySec 2025-04-10 18:49 4月6日,Goby安全团队检测发现,AI大模型开源项目 Langflow-ai github issue 提交了一个关于代码注入漏洞反馈(当前该issue已关闭), 攻击者可以通过向特定端点发送精心构造的HTTP请求,执行任意代码,官方迅速响

继续阅读

智能体连续发现汽车漏洞!360登Black Hat演示高危利用链

智能体连续发现汽车漏洞!360登Black Hat演示高危利用链 360数字安全 2025-04-10 18:27 近日,全球瞩目的Black Hat Asia 2025亚洲黑帽大会在新加坡隆重召开,汇聚了来自各个国家的顶级网络安全战略智库、技术学者及产业专家,分享前沿的网络安全研究和创新发展路径。 360数字安全集团漏洞研究院的安全专家受邀以《大道至简: 如何利用中间人攻击连续攻破汽车防线》为题

继续阅读

440万用户记录被出售,黑客声称入侵WooCommerce电商平台

440万用户记录被出售,黑客声称入侵WooCommerce电商平台 看雪学苑 看雪学苑 2025-04-10 18:00 近日,一名使用“Satanic”别名的黑客在Breach Forums上发帖,声称通过第三方集成导致了WooCommerce数据泄露,涉及超过440万用户和客户记录。这些记录包含了个人和商业的详细信息,如电子邮件、电话号码、物理地址、社交媒体链接,以及公司层面的数据,例如销售收

继续阅读