标签: vx

谷歌2024年发放1200万美元漏洞赏金

谷歌2024年发放1200万美元漏洞赏金 Sergiu Gatlan 代码卫士 2025-03-11 18:25 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 谷歌向通过2024年漏洞奖励计划(VRP)的安全研究员发放了近1200万美元的赏金。 谷歌去年修改了VRP的奖励结构,将最高赏金调到了151515美元,而移动手机VRP对于顶层应用中严重漏洞的最高赏金是30万美元(如漏洞报告质量高,

继续阅读

这个严重的PHP漏洞正遭大规模利用

这个严重的PHP漏洞正遭大规模利用 Ionut Arghire 代码卫士 2025-03-11 18:25 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 威胁情报公司 GreyNoise 提到,威胁行动者们已开始大规模利用PHP中的一个严重漏洞CVE-2024-4577,它可导致攻击者在易受攻击服务器上实现远程代码执行。 该漏洞的CVSS评分为9.8,可在使用Apache 和 PHP-CG

继续阅读

漏洞研究和漏洞利用技术领域的本质演变

漏洞研究和漏洞利用技术领域的本质演变 原创 天御 天御攻防实验室 2025-03-11 14:39 现代漏洞研究与攻防演变分析 现代漏洞研究和漏洞利用技术领域正经历着本质性的演变,反映了网络安全攻防间的”进化竞赛”。本文从多个维度分析这一动态发展过程。(备注:基于漏洞研究员之间的对话整理) 现实世界中的漏洞开发的一个关键特征是独特性,基于难度(漏洞真的很难发现)成为一个因素

继续阅读

漏洞通告 | Apache Tomcat 远程代码执行漏洞

漏洞通告 | Apache Tomcat 远程代码执行漏洞 原创 微步情报局 微步在线研究响应中心 2025-03-11 14:01 漏洞概况 Tomcat 是一个开源的、轻量级的 Web 应用服务器 和 Servlet 容器。它由 Apache 软件基金会下的 Jakarta 项目开发,是目前最流行的 Java Web 服务器之一。 微步情报局获取到 Apache Tomcat 远程代码执行漏洞

继续阅读

EDU实战 | 某大学证书站漏洞打包

EDU实战 | 某大学证书站漏洞打包 青萍安全 2025-03-10 22:57 之前发现手里的供应链源码刚好某个证书站也有用到,随即代码审计 某处处理文件上传的 getShowimages方法没有对文件后缀名进行检查,导致任意文件上传getshell 构造文件上传数据包,贴上免杀马数据包以后发包 成功上传文件,访问空白看来是被解析了 当前主机权限为www,使用suggest脚本查找可提权的exp

继续阅读

反序列号漏洞解析及赛题分析

反序列号漏洞解析及赛题分析 原创 豆豆 豆豆咨询 2025-03-10 22:55 一、反序列号漏洞赛题解析 1.1 第一题 第六届浙江省大学生网络与信息安全竞赛 2023年 初赛/决赛 WEB方向 Writeup easy php 简单反序列化 分析: a. __toString() 在PHP中,Exception::__toString是一个魔术方法(Magic Method),用于定义当尝试

继续阅读

【安全圈】PHP-CGI RCE 漏洞被用于攻击日本科技、电信和电子商务领域

【安全圈】PHP-CGI RCE 漏洞被用于攻击日本科技、电信和电子商务领域 安全圈 2025-03-10 19:01 关键词 安全漏洞 自 2025 年 1 月以来,来源不明的威胁行为者被归咎于主要针对日本组织的恶意活动。 思科 Talos 研究员 Chetan Raghuprasad在周四发布的技术报告中表示:“攻击者利用了漏洞CVE-2024-4577,这是 Windows 上 PHP 的

继续阅读

CISA:Edimax 摄像头中的严重0day漏洞已遭利用

CISA:Edimax 摄像头中的严重0day漏洞已遭利用 Eduard Kovacs 代码卫士 2025-03-10 17:56 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 CISA上周披露称,多个僵尸网络正在利用 Edimax IP摄像头中的 0day 漏洞。 CISA 发布安全公告提醒 Edimax IC-7100 IP摄像头用户称,该产品受一个严重的命令注入漏洞CVE-2025-

继续阅读

多个政府机构和企事业单位门户网站遭攻击,工信部漏洞平台发布预警

多个政府机构和企事业单位门户网站遭攻击,工信部漏洞平台发布预警 安全内参 2025-03-10 17:38 关注我们 带你读懂网络安全 多个政府机构和企事业单位门户网站网页遭受攻击、篡改代码。 近日,工业和信息化部网络安全威胁和漏洞信息共享平台(CSTIS)监测发现,多个政府机构和企事业单位门户网站网页遭受攻击、篡改代码,导致违法违规信息传播、恶意链接推广、SEO(搜索引擎优化)劫持和钓鱼攻击等严

继续阅读

雷神众测漏洞周报2025.3.3-2024.3.9

雷神众测漏洞周报2025.3.3-2024.3.9 原创 雷神众测 雷神众测 2025-03-10 15:41 摘要 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改或

继续阅读

Apache OFBiz 服务端模板注入漏洞(CVE-2025-26865)安全风险通告

Apache OFBiz 服务端模板注入漏洞(CVE-2025-26865)安全风险通告 奇安信 CERT 2025-03-10 14:52 ●  点击↑蓝字关注我们,获取更多安全风险通告 漏洞概述 漏洞名称 Apache OFBiz 服务端模板注入漏洞 漏洞编号 QVD-2025-10061,CVE-2025-26865 公开时间 2025-03-07 影响量级 万级 奇安信评级 高危 CVSS

继续阅读

山石网科入选国家工业信息安全漏洞库CICSVD技术组成员单位

山石网科入选国家工业信息安全漏洞库CICSVD技术组成员单位 工业安全实验室 山石网科安全技术研究院 2025-03-10 14:50 协同开展工业漏洞监测与应急处置 近日,国家工业信息安全漏洞库(简称CICSVD)按照《关于开展国家工业信息安全漏洞库新成员单位遴选及成员单位续期通知》要求,经专家评审、能力考核等环节,遴选出国家工业信息安全漏洞库技术组成员单位,山石网科顺利入选。 本次入选CICS

继续阅读

SRC漏洞挖掘|助你快速成为百万赏金猎人

SRC漏洞挖掘|助你快速成为百万赏金猎人 迪哥讲事 2025-03-10 13:47 0x01 培训介绍 在SRC漏洞挖掘当中,随着攻击面的缩小,常规姿势与技巧已经无法挖掘出比较满意的漏洞。那么本课程将会给你带来国内外SRC漏洞挖掘 的骚姿势以及奇淫技巧!通过丰富的案例以及生动且简单易懂的教学带你快速上手漏洞挖掘当中的方方面面。通过本课程,了解国内外漏洞挖掘不同的思路,并且提升国内外漏洞挖掘的能力

继续阅读

Sitecore 曝零日漏洞,可执行任意代码攻击

Sitecore 曝零日漏洞,可执行任意代码攻击 FreeBuf 商密君 2025-03-09 23:55 近日披露的 Sitecore 体验平台关键漏洞(CVE-2025-27218)允许未经身份验证的攻击者在未打补丁的系统上执行任意代码。 该漏洞源于不安全的数据反序列化操作,影响Sitecore 体验管理器(XM)和体验平台(XP)8.2至10.4版本,这些版本在安装补丁KB1002844之前

继续阅读

【最新漏洞播报】

【最新漏洞播报】 原创 moon 皓月当空w 2025-03-09 22:12 点击上方蓝字关注我们吧 文章后有监控平台使用方式 漏洞播报 各级别漏洞统计: 中危: 16个漏洞 高危: 32个漏洞 严重: 4个漏洞 gitbug – qcp在某些构建配置中可能会崩溃/DOS – protobuf crate中不受控制的递归导致崩溃 – Horcrux Doubl

继续阅读

Linux 内核越界写入漏洞(CVE-2024-53104)

Linux 内核越界写入漏洞(CVE-2024-53104) 网安百色 2025-03-09 19:24 点击上方 蓝字 关注我们吧~ 近日,一个针对 Linux 内核的高危 越界写入(out-of-bounds write) 漏洞(CVE-2024-53104)的概念验证(PoC)漏洞利用代码已被公开。该漏洞存在于 USB 视频类(UVC)驱动程序 中,可能导致 权限提升(Privilege E

继续阅读

MWC2025 | 华为网络安全产品通过全球权威标准机构BSI首批漏洞管理体系认证

MWC2025 | 华为网络安全产品通过全球权威标准机构BSI首批漏洞管理体系认证 华为安全 2025-03-08 21:06 [西班牙,巴塞罗那,2025年3月5日] MWC25巴塞罗那期间,华为面向全球网络安全技术精英、行业客户、专家学者等举办了网络安全专题研讨会(全球),共同研讨网络安全数据治理、安全技术、SASE(安全访问服务边缘)、漏洞管理等热点话题。会上,华为宣布网络安全产品通过全球权

继续阅读

一次0Day漏洞Rce审计流程

一次0Day漏洞Rce审计流程 WK安全 2025-03-08 20:36 **免责申明 本文章仅用于信息安全防御技术分享,因用于其他用途而产生不良后果,作者不承担任何法律责任,请严格遵循中华人民共和国相关法律法规,禁止做一切违法犯罪行为。 一、前言 本次仅仅是记录一下自己审计一个相关0day漏洞rce的过程,并无指纹,poc,以及其余信息,看poc、指纹什么的师傅可以滑走啦。(本文会厚马) 二、

继续阅读

网安笑传之《最新情报》TG 漏洞

网安笑传之《最新情报》TG 漏洞 原创 棉花糖糖糖 棉花糖fans 2025-03-08 20:05 我之前说国内情报大多数只是搬运老外,没想到现在搬老外也搬得这么懒…….人家独眼情报虽然是纯搬运工,但好歹搬的快,专业的网安技术牛子们反而慢了整整四天。。。。 独眼搬运工的发布时间 目前传的火热的TG漏洞与CVE-2024-7014类似,效果上都是伪装视频文件,诱导TG用户安

继续阅读

【安全圈】紧急预警|Elastic Kibana 高危漏洞,可远程执行代码,速修复

【安全圈】紧急预警|Elastic Kibana 高危漏洞,可远程执行代码,速修复 安全圈 2025-03-08 19:00 关键词 漏洞 漏洞背景 近日,Elastic 官方紧急发布安全更新,修复了 Kibana(Elasticsearch 数据可视化平台) 中一个 CVSS 评分9.9 的严重漏洞(CVE-2025-25012)。该漏洞源于 原型污染缺陷,攻击者可通过构造恶意文件上传和特制 H

继续阅读

FreeBuf周报 | 谷歌收集用户数据且无需打开应用;近5万访问管理系统存严重漏洞

FreeBuf周报 | 谷歌收集用户数据且无需打开应用;近5万访问管理系统存严重漏洞 Zicheng FreeBuf 2025-03-08 18:29 各位 Buffer 周末好,以下是本周「FreeBuf周报」,我们总结推荐了本周的热点资讯、一周好文,保证大家不错过本周的每一个重点! 热点资讯 1. 最新黑产技术曝光,只需19分钟即可劫持AI大模型 最新研究表明,网络攻击者正在利用泄露的云凭证在

继续阅读