标签: vx

安全热点周报:SolarWinds 和 Microsoft 漏洞被在野利用,立即应用补丁

安全热点周报:SolarWinds 和 Microsoft 漏洞被在野利用,立即应用补丁 奇安信 CERT 2024-08-19 17:30 安全资讯导视  • 美国NIST正式发布首批3项后量子加密标准 • 伊朗遭遇大规模网络攻击,银行系统瘫痪 • 巴黎奥运会期间共发生超140起网络攻击事件 PART01 漏洞情报 1.Windows TCP/IP IPv6远程拒绝服务/代码执行漏洞安全风险通告

继续阅读

Copy2Pwn 0day 被用于绕过 Windows 防护措施

Copy2Pwn 0day 被用于绕过 Windows 防护措施 Eduard Kovacs 代码卫士 2024-08-19 17:26 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 趋势科技ZDI详述了一个最近修复的且被网络犯罪分子用于绕过 Windows 防护措施的0day 漏洞 (CVE-2024-38213) 详情。 该漏洞被 ZDI 称为 “Copy2Own”,由微软在2024年

继续阅读

上周关注度较高的产品安全漏洞(20240812-20240818)

上周关注度较高的产品安全漏洞(20240812-20240818) 原创 CNVD CNVD漏洞平台 2024-08-19 17:17 一、境外厂商产品漏洞 1、DerbyNet racerid参数跨站脚本漏洞 DerbyNet是一个简易的比赛转播项目代码。DerbyNet racerid参数存在跨站脚本漏洞,该漏洞是由于photo-thumbs.php脚本对用户提供的输入验证不当造成的。攻击者可

继续阅读

【0day】DouPHP 1.7 Release 20220822 远程代码执行漏洞

【0day】DouPHP 1.7 Release 20220822 远程代码执行漏洞 安全之眼SecEye 2024-08-19 17:11 点击上方「蓝字」,关注我们 因为公众号现在只对常读和星标的公众号才能展示大图推送,建议大家进行星标 。操作方法:点击右上角的【…】,然后点击【设为星标】即可。 01 免责声明 免责声明: 文章所涉及内容,仅供安全研究与教学之用,由于传播、利用本文

继续阅读

雷神众测漏洞周报2024.08.12-2024.08.18

雷神众测漏洞周报2024.08.12-2024.08.18 雷神众测 雷神众测 2024-08-19 17:08 摘要 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改

继续阅读

关于防爬虫及服务器漏洞扫描相关问题的探讨| 总第258周

关于防爬虫及服务器漏洞扫描相关问题的探讨| 总第258周 原创 群秘 君哥的体历 2024-08-19 16:01 ‍‍ ‍‍ 0x1本周话题 话题一:大家防爬虫有啥好方法么?有几个接口每天定点频率很低的来爬,每个 ip 就查询 1-2 次,查询条件精准输入,绕过了网易盾的验证码,阿里云 waf 也没防住。 A1:限制非登录用户的访问。 A2:是需要登陆后访问的,这基本的条件是有的。是微信小程序、

继续阅读

「漏洞复现」用友NC psnImage/download SQL注入漏洞

「漏洞复现」用友NC psnImage/download SQL注入漏洞 冷漠安全 冷漠安全 2024-08-19 15:26 0x01 免责声明 免责声明 请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具来自网络,安全性自测,如有侵权请联系删除。本次测试仅供学习使用,如若非法他用,与平台和本

继续阅读

【hw】2024护网漏洞情报-第十七弹

【hw】2024护网漏洞情报-第十七弹 makabak 星网实验室 2024-08-19 15:03 免责声明 此内容仅供技术交流与学习,请勿用于未经授权的场景。请遵循相关法律与道德规范。任何因使用本文所述技术而引发的法律责任,与本文作者及发布平台无关。如有内容争议或侵权,请及时私信我们! 0x01 情报列表 A43-2Avcon-网络视频服务系统-PermissionAC A44-1Avcon-

继续阅读

用友U8-CRM的exportdictionary.php接口处存在SQL注入漏洞【漏洞复现|附nuclei-POC】

用友U8-CRM的exportdictionary.php接口处存在SQL注入漏洞【漏洞复现|附nuclei-POC】 原创 kingkong 脚本小子 2024-08-19 14:42 免责声明: 本文内容仅供技术学习参考,请勿用于违法破坏。利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,与作者无关。如有侵权请联系删除。 漏洞描述: 用友U8-CRM的/de

继续阅读

通过系统调用 (POC) 绕过 AV/EDR 挂钩

通过系统调用 (POC) 绕过 AV/EDR 挂钩 原创 影域 影域实验室 2024-08-19 14:36 免责声明: 本文所涉及的任何技术、信息或工具,仅供学习和参考之用。请勿利用本文提供的信息从事任何违法活动或不当行为。任何因使用本文所提供的信息或工具而导致的损失、后果或不良影响,均由使用者个人承担责任,与本文作者无关。作者不对任何因使用本文信息或工具而产生的损失或后果承担任何责任。使用本文

继续阅读

新的 Webkit 漏洞可让攻击者利用 PS4 和 PS5 游戏机发起攻击

新的 Webkit 漏洞可让攻击者利用 PS4 和 PS5 游戏机发起攻击 山卡拉 嘶吼专业版 2024-08-19 14:00 PS4和PS5中的WebKit漏洞指的是其浏览器中发现的WebKit引擎漏洞。 这些漏洞在Safari和Chrome等浏览器中被发现,由于PS4和PS5共享相同的WebKit代码库,因此它们也可能存在这些漏洞。 尽管单独的WebKit漏洞不足以进行越狱,但它却是关键的第

继续阅读

最高15万美元!盘点2024年11大漏洞赏金计划

最高15万美元!盘点2024年11大漏洞赏金计划 GoUpSec 2024-08-19 10:30 2024年,漏洞赏金计划已经成为企业网络安全的关键工具,在安全策略中的重要性继续提升。通过漏洞赏金计划,企业能吸引全球各地的黑客、网络安全专家和研究人员,及时发现软件和系统中的安全漏洞,防止潜在恶意攻击。本文将总结2024年漏洞赏金计划的关键趋势和最值得关注的11个计划。 漏洞赏金的七大趋势:奖金飙

继续阅读

【漏洞复现】某蓝企业管理系统 GetFieldJson SQL注入漏洞

【漏洞复现】某蓝企业管理系统 GetFieldJson SQL注入漏洞 Superhero Nday Poc 2024-08-19 10:04 0x00 免责声明 内容仅用于学习交流自查使用,由于传播、利用本公众号所提供的 POC信息及 POC对应脚本 而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号nday poc及作者不为此承担任何责任,一旦造成后果请自行承担!如文章有侵权烦请

继续阅读

24HVV漏洞威胁最新情报(全)

24HVV漏洞威胁最新情报(全) 原创 LHACK安全 LHACK安全 2024-08-19 10:01 免责声明 本文所提供的技术、信息或工具仅供学习和参考使用。 请不要将这些信息用于任何非法或不当行为。 使用本文内容引起的任何损失或后果,完全由使用者负责,作者不承担任何责任。 使用这些信息即表示您同意本免责声明,并承诺遵守所有相关法律法规和道德规范。 HVV专项漏洞情报**** K35-1开源

继续阅读

长亭科技成为国家信息安全漏洞库漏洞技术研究联盟创始成员单位

长亭科技成为国家信息安全漏洞库漏洞技术研究联盟创始成员单位 长亭安全观察 2024-08-19 09:50 8月15日,国家信息安全漏洞库漏洞技术研究联盟(以下简称“联盟”)成立仪式在广州成功举办。长亭科技以其在漏洞技术研究领域的先进能力,受邀成为联盟8家创始成员单位之一。 国家信息安全漏洞库自2009年成立以来,一直致力于漏洞数据的采集、验证、通报和消控工作,是我国数量规模最大、漏洞种类最全的漏

继续阅读

Windows TCP/IP 远程执行代码漏洞 CVE-2024-38063

Windows TCP/IP 远程执行代码漏洞 CVE-2024-38063 云梦DC 云梦安全 2024-08-19 09:32 漏洞背景 2024年8月13日,微软发布了一个高危的安全漏洞公告,涉及Windows操作系统中的TCP/IP协议栈。该漏洞被标识为CVE-2024-38063,属于远程代码执行(RCE)漏洞,具有极高的攻击潜力。这一漏洞使得攻击者能够通过网络发送特制的数据包,从而在目

继续阅读

人工智能可以发现基础设施软件中的漏洞吗?

人工智能可以发现基础设施软件中的漏洞吗? 原创 网络研究观 网络研究观 2024-08-18 23:59 未来一年,七支团队将完善人工智能系统,旨在强化关键基础设施所依赖的开源软件。 获胜者将在明年的 DEF CON 黑客大会上宣布。 这些团队都是人工智能网络挑战赛(AIxCC)上一轮得分最高的团队,每人获得 200 万美元奖金 以继续他们的工作。 美国大部分基础设施都运行在开源工具上,这些工具可

继续阅读

Redis未授权访问利用RCE脚本

Redis未授权访问利用RCE脚本 原创 道玄安全 道玄网安驿站 2024-08-18 19:30 “  redis-rce” 看到了,关注一下 不吃亏啊,点个赞转发一下啦,WP看不下去的,可以B站搜:标松君 ,UP主录的打靶视频,欢迎关注。顺便宣传一下星球:重生者安全, 里面每天会不定期更新OSCP 知识点,车联网 ,渗透红队 以及漏洞挖掘工具 等信息分享,欢迎加入;以及想挖SRC逻辑漏洞 的朋

继续阅读

某网关配置管理系统存在漏洞

某网关配置管理系统存在漏洞 原创 儒道易行 儒道易行 2024-08-18 18:00 愿中国青年都摆脱冷气,只是向上走,不必听自暴自弃者流的话。能做事的做事,能发声的发声。有一分热,发一分光,就令萤火一般,也可以在黑暗里发一点光,不必等候炬火。此后如竟没有炬火:我便是唯一的光。 漏洞实战 访问登录页面如下 输入默认的账号密码admin/admin,成功登录 文笔生疏,措辞浅薄,望各位大佬不吝赐教

继续阅读

漏洞和攻击模拟 – 产品比较

漏洞和攻击模拟 – 产品比较 haidragon 安全狗的自我修养 2024-08-18 15:41 漏洞和攻击模拟 (BAS) 工具是对组织网络安全策略的宝贵补充。它们提供持续的安全验证,模拟真实的攻击场景,并主动识别漏洞。BAS 工具有助于根据风险确定补救工作的优先级,增强事件响应能力,并通过详细的报告支持合规性。 他们通过培训防止代价高昂的违规行为和提高整体安全意识,从而提供具有成本效益的解

继续阅读

某微商城系统RCE漏洞审计

某微商城系统RCE漏洞审计 Mstir 实战安全研究 2024-08-18 12:01 0x00 前言 微商城系统有优选,超值捡漏功能,人气销量,以及商家推荐功能,还有订单查询,智能客服等功能. Fofa:"/Mao_Public/js/jquery-2.1.1.min.js" 0x01 前台SQL注入漏洞 位于 /goods.php 存在很明显的SQL注入漏洞,直接GET传入

继续阅读

织梦全版本漏洞扫描

织梦全版本漏洞扫描 kukuqi666 夜组安全 2024-08-18 11:11 免责声明 由于传播、利用本公众号夜组安全所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号夜组安全及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢! 所有工具安全性自测!!!VX: baobeiaini_ya 朋友们现在只对常读和星标的公众号才

继续阅读

「漏洞复现」智联云采 SRM2.0 runtimeLog/download 任意文件读取漏洞

「漏洞复现」智联云采 SRM2.0 runtimeLog/download 任意文件读取漏洞 冷漠安全 冷漠安全 2024-08-18 08:33 0x01 免责声明 免责声明 请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具来自网络,安全性自测,如有侵权请联系删除。本次测试仅供学习使用,如若

继续阅读

自行车无线变速器曝出漏洞,黑客可操纵比赛结果

自行车无线变速器曝出漏洞,黑客可操纵比赛结果 黑白之道 2024-08-18 08:25 除了药物兴奋剂以外,职业自行车比赛近年来作弊手段不断“创新”,从赛道上的钉子陷阱,到隐蔽在轮毂中的电机等“电子兴奋剂”。 如今,随着自行车变速系统的电子化演变,黑客开始将注意力转向高端自行车的热门组件——无线变速器。 本周,在美国的Usenix安全研讨会上,加州大学圣地亚哥分校和东北大学的研究人员展示了一种黑

继续阅读

推荐个POC库

推荐个POC库 原创 白帽学子 白帽学子 2024-08-18 08:11 在日常的网络安全工作中,有时会面临一些常规但又至关重要的任务,比如漏洞管理和渗透测试。作为一名从业多年的技术人员,我知道,收集和整理漏洞的EXP/POC(利用代码/证明概念)是确保我们系统安全性的重要环节。每当我准备进行一次红蓝对抗演练,或者hvv行动时,总会想到如何更高效地获取相关的信息。 最近,我发现了一个非常实用的开

继续阅读

某防火墙命令执行漏洞

某防火墙命令执行漏洞 儒道易行 儒道易行 2024-08-17 20:00 四千年来时时吃人的地方,今天才明白,我也在其中混了多年。有了四千年吃人履历的我,当初虽然不知道,现在明白,难见真的人!没有吃过人的孩子,或者还有?救救孩子…… 漏洞描述 某防火墙维护工具存在命令执行,由于没有过滤危险字符,导致可以执行任意命令 漏洞复现 使用默认的账号密码登录 User: admin Pass: hicom

继续阅读

【安全圈】针对 Ivanti vTM 关键漏洞的 PoC 攻击代码已发布

【安全圈】针对 Ivanti vTM 关键漏洞的 PoC 攻击代码已发布 安全圈 2024-08-17 19:01 关键词 安全漏洞 Ivanti 解决了一个严重身份验证绕过漏洞,该漏洞被跟踪为 CVE-2024-7593(CVSS 评分为 9.8),该漏洞会影响虚拟流量管理器 (vTM) 设备,该设备可能允许攻击者创建流氓管理员帐户。 Ivanti vTM (Virtual Traffic Ma

继续阅读

【工具推荐】Goby红队版工具分享,附2024年漏洞POC下载

【工具推荐】Goby红队版工具分享,附2024年漏洞POC下载 原创 梧桐 笑谈安全阁 2024-08-17 18:58 一、关于Goby工具 Goby是基于网络空间映射技术的下一代网络安全工具,通过为 目标网络 建立全面的资产知识库,生成网络安全事件和漏洞的应急响应。Goby 提供最全面的资产识别。Goby拥有预置超过10万条规则识别引擎,对硬件设备和软件业务系统 进行自动识别分类,全面分析 网

继续阅读