DrayTek Vigor3910 CVE-2024-41592分析
DrayTek Vigor3910 CVE-2024-41592分析 博智非攻研究院 博智非攻研究院 2025-01-27 04:07 01 漏洞描述 CVE-2024-41592:DrayTek Vigor3910 devices through 4.3.2.6 have a stack-based overflow when processing query string parameters
继续阅读DrayTek Vigor3910 CVE-2024-41592分析 博智非攻研究院 博智非攻研究院 2025-01-27 04:07 01 漏洞描述 CVE-2024-41592:DrayTek Vigor3910 devices through 4.3.2.6 have a stack-based overflow when processing query string parameters
继续阅读LTE和5G网络实现中存在119个安全漏洞,可导致大规模通信中断;调查显示:仅7%受害者在支付勒索软件赎金后成功恢复数据 |牛览 安全牛 2025-01-27 03:49 点击蓝字·关注我们 / aqniu 新闻速览 2024年全国检察机关共起诉各类侵害企业数据安全犯罪近千人 民政部、全国妇联等18部门印发《困境儿童个人信息保护工作办法》 49个零日漏洞利用、88.6万美元奖金,Pwn2Own
继续阅读人物丨悬镜安全张弛:解密悬镜二进制SCA技术背后的黑客大佬 悬镜安全 安在 2025-01-27 02:05 六年前,悬镜安全创始人兼CEO子芽,这位未名湖畔的筑梦人,接受了安在的专访(新锐 | 悬镜安全子芽:未名湖畔的筑梦人 ),那时的悬镜安全正处在数字供应链安全代码疫苗技术十年磨一剑的产品商业化应用落地的实践探索阶段;三年前,悬镜安全CTO宁戈同样也接受了安在的采访(人物 | 悬镜安全宁戈:高
继续阅读Oracle MySQL Server 漏洞 一天 漏洞更新 2025-01-27 02:01 Oracle MySQL是美国甲骨文(Oracle)公司的一套开源的关系数据库管理系统。MySQLServer是其中的一个数据库服务器组件。 Oracle MySQL Server存在未明漏洞 Oracle MySQL的MySQL Server存在安全漏洞。攻击者可利用该漏洞导致MySQL Server
继续阅读一次混合双打出来的漏洞 原创 X1ly?S 富贵安全 2025-01-27 01:27 先是在某SRC官网FUZZ出一处图片显示接口,发现image__name参数是图片路径,那么有几个可尝试的点:文件包含getshell;目录穿越;ssrf…… https://xxx.cn/xxxx/ueditor?image_name=/xxx.png 经过尝试,文件包含、ssrf都不行,只是拼接读取了远程资
继续阅读5th域安全微讯早报【20250127】023期 网空闲话 网空闲话plus 2025-01-27 01:26 2025-01-27 星期一Vol-2025-023 今日热点导读 1. 美国众议院委员会呼吁制定进攻性网络战略应对日益严峻的对抗威胁 DARPA 寻求利用算法能力打击洗钱活动 3. 英国电信公司 TalkTalk 客户数据疑遭泄露,黑客论坛公开出售 PayPal 因 2022 年
继续阅读锐捷EWEBauth远程命令执行漏洞 原创 骇客安全 骇客安全 2025-01-27 01:10 锐捷睿易是锐捷网络面向商务市场的子品牌。拥有便捷的网络、交换机、路由器、无线、安全、云服务六大产品线,解决方案涵盖商业零售、酒店、kt、网吧、监控与安全、物流、仓储、制造。通过该漏洞,攻击者可以任意执行服务器端的代码,编写后门,获得服务器权限,进而控制整个web服务器。 漏洞复现 1、Fofa bod
继续阅读思科修复 ClamAV 拒绝服务 (DoS) 漏洞,专家警告称概念验证 (PoC) 漏洞代码可用 会杀毒的单反狗 军哥网络安全读报 2025-01-27 01:00 导读 思科发布安全更新,以解决 ClamAV 拒绝服务 (DoS) 漏洞(编号为 CVE-2025-20128)。思科 PSIRT 专家警告称,该漏洞的概念验证 (PoC) 漏洞代码已可用。 该漏洞存在于 ClamAV 的对象链接与嵌
继续阅读对 404 站点的漏洞挖掘 sec0nd安全 2025-01-26 19:37
继续阅读紧急告警!Meta Llama框架漏洞,AI系统面临远程代码执行风险 原创 sanlihesec 独角鲸网络安全实验室 2025-01-26 14:54 2024年9月,一位安全研究员在测试Meta的Llama框架时,意外发现了一个严重的安全漏洞。这个漏洞不仅威胁到了人工智能系统的安全性,还可能引发更广泛的网络安全问题。今天,我们就来深入探讨这个漏洞的细节及其潜在影响。 一、Llama Stack
继续阅读WordPress CF Link Shortcode 插件存在前台SQL注入漏洞(CVE-2024-12404) Mstir 星悦安全 2025-01-26 13:13 点击上方 蓝字 关注我们 并设为 星标 0x00 前言 CF Internal Link Shortcode是一个灵活的短代码和查找工具,用于在帖子/页面内容(或任何解析短代码的地方)创建内部链接。在文章编辑屏幕的侧边栏中添加了
继续阅读【云安全】云原生-Docker(五)容器逃逸之漏洞利用 sec0nd安全 2025-01-26 11:37 漏洞利用逃逸 通过漏洞利用实现逃逸,主要分为以下两种方式: 1、操作系统层面的内核漏洞 这是利用宿主机操作系统内核中的安全漏洞,直接突破容器的隔离机制,获得宿主机的权限。 攻击原理:容器本质上是通过 Linux 的 cgroups 和 namespace 提供隔离,而这些功能依赖于内核。因此
继续阅读Pwn2Own Automotive 2025落幕,累计成功利用49个零日漏洞 Zicheng FreeBuf 2025-01-26 10:49 为期3天的Pwn2Own Automotive 2025 黑客竞赛已于1月24日在东京结束,安全研究人员在成功利用 49 个零日漏洞后累计获得了将近90万美元奖金。 比赛期间,参赛选手以汽车软件和产品为目标,对包括电动汽车 (EV) 充电器、汽车操作系统
继续阅读【InForSec 2025年会顶会论文回顾】刘沛宇:探究 ChatGPT 在漏洞管理任务中的能力 网安国际 2025-01-26 10:36 来自浙江大学专职研究员刘沛宇分享了ChatGPT在漏洞管理任务中的能力。漏洞管理的生命周期包含了漏洞发现、漏洞确认与评估及漏洞修复与确认等阶段,而现存许多研究仅尝试在其中部分流程使用大模型。他们发现,ChatGPT 在处理多项漏洞管理任务时表现出色的能力,
继续阅读思科曝9.9分关键权限提升漏洞;|知名车企漏洞:只需车牌号,就能远程监控劫持数百万辆车 黑白之道 2025-01-26 05:20 思科曝9.9分关键权限提升漏洞; 近日,思科发布软件更新,解决影响会议管理的关键安全漏洞。该漏洞可能使经过身份验证的远程攻击者在易受攻击的实例上获取管理员权限。漏洞编号为CVE – 2025 – 20156,CVSS评分为9.9(满分10.0)
继续阅读携程SRC漏洞贡献值排行榜奖励揭晓 CSRC 携程安全应急响应中心 2025-01-26 05:19 春 节 快 乐 SPRING FESTIVAL 携程SRC向所有倾心技术、捍卫安全的白帽勇士们致以诚挚的谢意,感谢你们长久以来对携程SRC的持续关注与鼎力支持。 此刻,即将揭晓携程SRC2024年度白帽子荣誉榜单,这份荣耀,专属于你
继续阅读航空防务公司Stark被曝遭遇勒索攻击,4TB机密数据疑被窃取;华硕意外泄露AMD处理器漏洞,补丁被提前公开 | 牛览 安全牛 2025-01-26 03:26 点击蓝字·关注我们 / aqniu 新闻速览 国家密码管理局废止、宣布失效部分行政规范性文件 PayPal因安全措施不力被罚200万美元 华硕意外泄露AMD处理器漏洞,补丁被提前公开 LinkedIn 被控滥用用户数据训练AI模型 S
继续阅读子域名劫持漏洞高阶利用:从发现到利用完整攻略 原创 VlangCN HW安全之路 2025-01-26 03:14 子域名劫持是一种严重的安全漏洞,攻击者通过利用 DNS 设置中的错误配置来接管子域名。这类攻击可能导致钓鱼攻击 、数据泄露 或恶意跳转 ,对目标组织的声誉和安全性造成重大影响。对于渗透测试人员和漏洞赏金猎人而言,子域名劫持是一项高价值的技能。本文将通过实用技术、多样工具和真实案例,带
继续阅读斯巴鲁惊爆高危漏洞:仅凭车牌即可劫持车辆 GoUpSec 2025-01-26 02:04 图片:Jakob Rosen 只需一张车牌号,黑客就能远程操控你的斯巴鲁汽车——这不是科幻电影桥段,而是真实存在的安全漏洞。 近日,漏洞赏金猎人Sam Curry与研究伙伴Shubham Shah在斯巴鲁的Starlink车联网服务中发现一个“任意账户接管”高危漏洞,攻击者可借此劫持美国、加拿大、日本三国的
继续阅读UEFI Secure Boot曝高危漏洞,攻击者可加载恶意Bootkit Hankzheng 技术修道场 2025-01-26 01:00 近日,网络安全研究人员披露了一个已修复的高危漏洞(CVE-2024-7344,CVSS评分:6.7),该漏洞允许攻击者绕过UEFI(统一可扩展固件接口)系统中的Secure Boot机制,加载恶意启动工具包(Bootkit)。这一漏洞由ESET研究人员发现,
继续阅读漏洞挖掘 | 渗透测试之批量刷洞技巧 soufaker 神农Sec 2025-01-26 01:00 扫码加圈子 获内部资料 网络安全领域各种资源,学习文档,以及工具分享、前沿信息分享、POC、EXP分享。 不定期分享各种好玩的项目及好用的工具,欢迎关注。 原文链接:https://forum.butian.net/share/582 作者:soufaker 0x1 简易自动挖掘漏洞环境搭建 一、
继续阅读一款免费的APP IOS抓包工具 支持Flutter应用抓包|漏洞探测 wanghongenpin 菜鸟学信安 2025-01-26 00:30 工具介绍 ProxyPin 是一款免费开源的跨平台抓包工具,支持 Windows、Mac、Android、iOS 和 Linux。它可以拦截、检查并重写 HTTP(S) 流量,同时支持 Flutter 应用抓包。核心功能包括扫码连接设备、域名过滤、请求
继续阅读渗透技巧 | 小白都能会的通用漏洞挖掘技巧 sec0nd安全 2025-01-25 23:28
继续阅读ChatGPT在漏洞管理中的创新应用 原创 周文权 数缘信安社区 2025-01-25 23:02 ChatGPT能直接执行 多样化的漏洞管理任务吗? 撰文 | 周文权 编辑 | 刘梦迪 一、背景介绍 随着人工智能技术的快速发展,大型语言模型(LLMs)如ChatGPT在代码分析领域引起了广泛关注。ChatGPT展示了处理基础代码分析任务的能力,例如生成抽象语法树,这表明它有潜力理解代码语法和静态
继续阅读博斯外贸管理软件V6.0 log/logined.jsp SQL注入漏洞 Superhero Nday Poc 2025-01-25 17:20 内容仅用于学习交流自查使用,由于传播、利用本公众号所提供的 POC 信息及 POC对应脚本 而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号nday poc及作者不为此承担任何责任,一旦造成后果请自行承担!如文章有侵权烦请及时告知,我们会
继续阅读内网漏洞自动化扫描工具 — P1soda P001water/P1soda 网络安全者 2025-01-25 16:01 =================================== 免责声明请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具来自网络,安全性自测,如有侵权请
继续阅读缓冲区溢出学习及漏洞复现 sec0nd安全 2025-01-25 15:28 免责声明 本文内容仅用于教育和学习目的,旨在帮助读者了解计算机安全、漏洞原理以及防御机制。所有讨论的技术和方法均为理论性质,仅供安全研究人员、学生和专业人士在合法、授权的环境中进行学习和研究。作者坚决反对任何未经授权的非法入侵行为,并倡导合法、合规的安全研究和实践。 一、什么是缓冲区溢出漏洞 unsetunset1.缓冲
继续阅读在受限的 Rails 应用程序中通过任意文件写入实现 RCE Ots安全 2025-01-25 13:25 介绍 最近,我们遇到了一种情况,需要利用在受限环境中运行的 Rails 应用程序中的任意文件写入漏洞。该应用程序是通过 Dockerfile 部署的,该 Dockerfile 对可以写入的目录施加了限制。 在这篇博文中,我们描述了一种技术,该技术可通过滥用 Bootsnap(Rails 自
继续阅读【安全圈】新的 Cleo 零日 RCE 漏洞在数据盗窃攻击中被利用 安全圈 2025-01-25 11:01 关键词 安全漏洞 黑客正在积极利用 Cleo 托管文件传输软件中的零日漏洞来破坏企业网络并进行数据盗窃攻击。该漏洞存在于该公司的安全文件传输产品 Cleo LexiCom、VLTrader 和 Harmony 中,允许不受限制的文件上传和下载,从而导致远程代码执行。 Cleo MFT 漏洞
继续阅读【安全圈】新的 UEFI 安全启动漏洞使系统暴露于 bootkit 安全圈 2025-01-25 11:01 关键词 安全漏洞 即使安全启动保护处于活动状态,也可能会利用一个新的 UEFI 安全启动绕过漏洞(编号为 CVE-2024-7344)影响 Microsoft 签名的应用程序来部署 bootkit,多个第三方软件开发商的多个实时系统恢复工具中存在易受攻击的 UEFI 应用程序。 Bootk
继续阅读