标签: vx

FreeBuf 周报 | 乌克兰关基设施被破坏;GPT-4 会自己发起漏洞攻击

FreeBuf 周报 | 乌克兰关基设施被破坏;GPT-4 会自己发起漏洞攻击 疯狂冰淇淋 FreeBuf 2024-04-27 09:30 各位 Buffer 周末好,以下是本周「FreeBuf周报」,我们总结推荐了本周的热点资讯、安全事件、一周好文和省心工具,保证大家不错过本周的每一个重点! 热点资讯 1. Palo Alto Networks披露PAN-OS防火墙「满分」漏洞细节 近日,Pa

继续阅读

MetaHub:一款针对漏洞管理的自动化安全上下文信息扩充与影响评估工具

MetaHub:一款针对漏洞管理的自动化安全上下文信息扩充与影响评估工具 Alpha_h4ck FreeBuf 2024-04-27 09:30 MetaHub是一款针对漏洞管理的自动化安全上下文信息扩充与影响评估工具,该工具支持与AWS Security Hub或任何与ASFF兼容的安全扫描仪一起使用。 在该工具的帮助下,广大研究人员可以完善漏洞管理工作流,并根据当前安全上下文来扩充安全分析信息

继续阅读

MM-Wiki 文档管理器未授权访问漏洞(附POC)

MM-Wiki 文档管理器未授权访问漏洞(附POC) 原创 BeiZhe SheYin 2024-04-27 09:00 免责声明: 本公众号的技术文章来仅供参考,如需转载,请联系公众号。 未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作, 如因此产生的一切不良后果与文章作者和本公众号无关。 本文所提供的工具仅用于学习。 关注公众号回复 edusrc 获 取邀请码 0x01 前言 MM

继续阅读

盘点PHP中的变量覆盖漏洞

盘点PHP中的变量覆盖漏洞 原创 庆尘qc Daylight庆尘 2024-04-27 00:01 最近在学习PHP代码审计中的变量覆盖问题,所以写了一篇文章简单总结一下,欢迎师傅们指正 一、$$动态变量 1、基本语法 PHP动态变量是指一个变量名的变量名可以动态的设置和使用,一个变量获取另一个变量的值作为这个变量的变量名。 例如下面 所以运行之后结果则为HelloWorld,其实就类似于C语言的

继续阅读

漏洞通告 | 禅道项目管理系统权限提升漏洞

漏洞通告 | 禅道项目管理系统权限提升漏洞 原创 微步情报局 微步在线研究响应中心 2024-04-26 19:03 漏洞概况 禅道项目管理系统是一个开源的项目管理软件,专门设计用于敏捷开发,提供了需求管理、任务管理、缺陷跟踪、测试管理和项目绩效等功能,帮助团队更高效地进行项目规划和执行。 微步漏洞团队近日获取到禅道项目管理系统权限提升漏洞情报(https://x.threatbook.com/v

继续阅读

经验分享 | 记一次通过子域模糊测试识别漏洞并获取高额赏金的经历

经验分享 | 记一次通过子域模糊测试识别漏洞并获取高额赏金的经历 FreddyLu666 FreeBuf 2024-04-26 19:01 左右滑动查看更多 本文由漏洞猎人Abdullah Nawaf于2024年3月18日发表在Medium网站,本文记录了Abdullah Nawaf的一次漏洞挖掘过程,而此次漏洞挖掘也成功让他获取到了三万五千美元的漏洞奖金。本文旨在跟大家分享一名专业漏洞猎人的漏洞

继续阅读

【安全圈】PuTTY SSH 工具发布紧急更新修复高危漏洞:私钥可被窃取

【安全圈】PuTTY SSH 工具发布紧急更新修复高危漏洞:私钥可被窃取 安全圈 2024-04-26 19:00 关键词 安全漏洞 热门 SSH 和 Telnet 工具 PuTTY 被曝安全漏洞,追踪编号为 CVE-2024-31497,影响 0.68-0.80 版本,攻击者只需使用 60 个签名就能还原私钥。 官方目前已经更新发布了 0.81 版本,并推荐用户尽快升级到最新版本中。 该漏洞由波

继续阅读

安全通告丨网络安全漏洞通告(2024年4月)

安全通告丨网络安全漏洞通告(2024年4月) 创信华通 2024-04-26 18:18 作为国内权威的安全漏洞通告组织,创信华通基于自身的威胁情报和漏洞挖掘能力,对全球最新的安全漏洞及安全事件进行跟踪研究,在第一时间向用户提供高危漏洞、威胁攻击的解决办法及情报资讯,以帮助用户提升网络安全的预警和响应能力。 一、 漏洞态势 / 2024.4 高危漏洞预警 在第一时间内向用户发布高危漏洞预警,通告漏

继续阅读

网络性能监控工具Progress Flowmon曝满分漏洞,已公开PoC

网络性能监控工具Progress Flowmon曝满分漏洞,已公开PoC 看雪学苑 看雪学苑 2024-04-26 17:59 网络监控和安全解决方案提供商Progress Flowmon最新被发现其产品存在高严重性漏洞,可能允许攻击者提升权限并无需身份验证即可访问Flowmon Web界面,从而执行任意系统命令。 据了解,Progress Flowmon是一款较为流行的网络性能监控工具,结合了性

继续阅读

GitHub 被曝安全漏洞!

GitHub 被曝安全漏洞! 天融信教育 2024-04-26 17:35 日前,代 码托管网站 GitHub 被曝高危严重漏洞,存在于 comment 文件上传系统中, 黑客利用该漏洞可以分发各种恶意软件。 用户可以将文件上传到指定 GitHub comment 中(即便该条 comment 并不存在),也会自动生成下载链接。此链接包括存储库的名称及其所有者,可能会诱使受害者认为该文件是合法的。

继续阅读

19个月之后,博通终于修复了这些 SANnav漏洞

19个月之后,博通终于修复了这些 SANnav漏洞 Steve Zurier 代码卫士 2024-04-26 17:25 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 安全研究员 Pierre Barre 指出,经过19个月与博通就 SANnav 管理应用中的多个漏洞进行沟通后,博通终于在今年4月份修复了这些漏洞,距离首次证实漏洞已过去了11个月。 Barre 在一篇博客文章中指出,在所发

继续阅读

iMessage 零点击RCE利用被曝现身黑客论坛

iMessage 零点击RCE利用被曝现身黑客论坛 Divya 代码卫士 2024-04-26 17:25 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 据称,针对苹果 iMessage 的零点击远程代码执行 (RCE) 利用在多个黑客论坛上传播。 该利用可导致黑客在无需用户交互的情况下控制 iPhone,从而对全球数百万 iMessage 用户带来严重风险。零点击利用这一网络安全威胁,无

继续阅读

【漏洞复现】禅道项目管理系统身份认证绕过漏洞

【漏洞复现】禅道项目管理系统身份认证绕过漏洞 cexlife 飓风网络安全 2024-04-26 17:10 漏洞概述: 禅道项目管理系统存在身份认证绕过漏洞,远程攻击者利用该漏洞可以绕过身份认证,调用任意API接口并修改管理员用户的密码,并以管理员用户登录该系统,配合其他漏洞进一步利用后就可以实现完全接管服务器。 漏洞复现: 影响产品:1、16.x <= 禅道项目管理系统< 18.1

继续阅读

【漏洞预警】ThinkCMF安全漏洞

【漏洞预警】ThinkCMF安全漏洞 cexlife 飓风网络安全 2024-04-26 17:10 漏洞描述:ThinkCMF 6.0.9容易受到通过UеditоrCоntrоllеr.рhр上传文件的攻击。修复方案:补丁名称:ThinkCMF 安全漏洞—关注厂商的主页以获取最新版本公告链接:https://github.com/huajiuqi/bug/blob/main/%E4%BB%BB%

继续阅读

【漏洞预警】metersphere信息泄露漏洞(CVE-2024-32467)

【漏洞预警】metersphere信息泄露漏洞(CVE-2024-32467) cexlife 飓风网络安全 2024-04-26 17:10 漏洞描述:MеtеrSрhеrе是一套开源的持续测试平台,在2.10.14-ltѕ版本之前,没有空间权限的成员可以查看来自超出其权限的其他工作空间的成员信息版本2.10.14-ltѕ修复了这个问题利用条件:利用此漏洞需高权限 利用此漏洞需交互 补丁名称:m

继续阅读

【漏洞通告】禅道项目管理系统权限绕过漏洞

【漏洞通告】禅道项目管理系统权限绕过漏洞 深瞳漏洞实验室 深信服千里目安全技术中心 2024-04-26 16:22 漏洞名称: 禅道项目管理系统权限绕过漏洞 组件名称: 易软天创-禅道项目管理软件 影响范围: v16.x ≤ 禅道 < v18.12 (开源版) v6.x ≤ 禅道 < v8.12 (企业版) v3.x ≤ 禅道 < v4.12 (旗舰版) 漏洞类型: 权限提升 利用条件: 1、用

继续阅读

【已复现】禅道项目管理系统身份认证绕过漏洞(QVD-2024-15263)安全风险通告

【已复现】禅道项目管理系统身份认证绕过漏洞(QVD-2024-15263)安全风险通告 奇安信 CERT 2024-04-26 16:12 ●  点击↑蓝字关注我们,获取更多安全风险通告 漏洞概述 漏洞名称 禅道项目管理系统身份认证绕过漏洞 漏洞编号 QVD-2024-15263 公开时间 2024-04-12 影响量级 万级 奇安信评级 高危 CVSS 3.1分数 8.2 威胁类型 身份认证绕过

继续阅读

RSAC 2024创新沙盒|VulnCheck:漏洞优先级挑战的解决方案

RSAC 2024创新沙盒|VulnCheck:漏洞优先级挑战的解决方案 绿盟君 绿盟科技 2024-04-26 15:36 5月6日 RSA Conference 2024 将正式启幕 作为“安全圈的奥斯卡” RSAC 创新沙盒(Innovation Sandbox) 已成为网络安全业界的创新标杆 创新之下 与绿盟君一道 聚焦网络安全新热点 洞悉安全发展新趋势 走进 ****VulnCheck

继续阅读

0426-蠕虫爆发,PlugX新变种感染250万主机-思科针对“ArcaneDoor”0day 攻击 ASA 防火墙平台发出警报

0426-蠕虫爆发,PlugX新变种感染250万主机-思科针对“ArcaneDoor”0day 攻击 ASA 防火墙平台发出警报 网络盾牌 网络盾牌 2024-04-26 14:36 点击上方蓝色文字关注我们 今日全球网安资讯摘要**** 特别关注 蠕虫爆发,PlugX新变种感染250万主机 思科针对“ArcaneDoor”0day 攻击 ASA 防火墙平台发出警报 因发起网络攻击,美国悬赏 10

继续阅读

【已复现】禅道项目管理系统身份认证绕过漏洞

【已复现】禅道项目管理系统身份认证绕过漏洞 长亭应急 黑伞安全 2024-04-26 13:33 禅道项目管理系统(以下简称禅道系统)是一个开源的项目管理软件,专门设计用于敏捷开发,提供了需求管理、任务管理、缺陷跟踪、测试管理和项目绩效等功能,帮助团队更高效地进行项目规划和执行。2024年4月,互联网披露禅道系统存在身份认证绕过的漏洞情报。经分析,确认该漏洞利用简单,并可能在绕过权限后利用后台其他

继续阅读

CVE-2024-2389 命令执行漏洞(附EXP)

CVE-2024-2389 命令执行漏洞(附EXP) EchoSec 2024-04-26 13:30 网安引领时代,弥天点亮未来    0x00写在前面 本次测试仅供学习使用,如若非法他用,与平台和本文作者无关,需自行负责! 0x01漏洞介绍Progress Flowmon是Progress公司的一个实时网络流量监控工具。Progress Flowmon 11.1.14之前的11.x版本和12.

继续阅读

CISA将在今年底前全面部署应用自动化漏洞预警系统

CISA将在今年底前全面部署应用自动化漏洞预警系统 安全牛 2024-04-26 12:09 据CyberScoop网站报道,美国网络安全和基础设施安全局(CISA)局长Jen Easterly日前表示,CISA将在今年年底前完成自动化漏洞预警系统的相关技术准备和全面部署工作,以提升美国关键基础设施单位的网络攻击防护能力。 据了解,CISA在2023年1月根据《2022年关键基础设施网络事件报告法

继续阅读

泛微E-Mobile 6.0 client.do 命令执行漏洞

泛微E-Mobile 6.0 client.do 命令执行漏洞 lcyunkong 云途安全 2024-04-26 12:00 0x00 阅读须知 免责声明:本文提供的信息和方法仅供网络安全专业人员用于教学和研究目的,不得用于任何非法活动。读者若使用文章内容从事任何未授权的行为,需自行承担所有法律责任和后果。本公众号及作者对由此引起的任何直接或间接损失不负责任。请严格遵守相关法律法规。 0x01

继续阅读

微软最新版RCE?别被钓鱼了!!!

微软最新版RCE?别被钓鱼了!!! 原创 pwjcw 剑外思归客 2024-04-26 11:47 起因 最近看到群组发了关于微软RCE的一个事情,是不是蜜罐先不说,但是微软的域名这就很奇怪了。 经过 于是微步上面查了一下域名,白名单,安全域名 这一切好像都没有什么问题,然而关于这个域名的威胁情报却有一些, 事实上,早在2021年就暴漏过此域名被恶意使用的问题 “code.microsoft.co

继续阅读

八大主流中文手机输入法曝出泄密漏洞,仅华为幸免​​

八大主流中文手机输入法曝出泄密漏洞,仅华为幸免​​ 汇能云安全 2024-04-26 11:32 4月26日,星期五,您好!中科汇能与您分享信息安全快讯: 01 思科针对“ArcaneDoor”0day 攻击 ASA 防火墙平台发出警报 科技巨头思科周三警告称,国家支持的专业黑客团队正在利用其 ASA 防火墙平台中的至少两个 0day 漏洞,在电信和能源部门网络上植入恶意软件。 根据思科 Talo

继续阅读

CVE-2024-4040 CrushFTP 中的身份验证绕过和任意文件读取

CVE-2024-4040 CrushFTP 中的身份验证绕过和任意文件读取 Ots安全 2024-04-26 10:47 概述 2024 年 4 月 19 日星期五,托管文件传输供应商 CrushFTP 向私人邮件列表发布了有关一个新的零日漏洞的信息,该漏洞影响所有平台上低于 10.7.1 和 11.1.0 的 CrushFTP 版本(以及旧版 9.x 版本)。在披露时,供应商未分配 CVE,但

继续阅读

利用 PUT 方法导致三星远程代码执行 (RCE)

利用 PUT 方法导致三星远程代码执行 (RCE) Ots安全 2024-04-26 10:47 什么是 HTTP 方法? HTTP 方法是定义客户端想要对由 URI(统一资源标识符)标识的指定资源执行的操作的动词。它们在 HTTP(超文本传输协议)中使用,以促进客户端(例如 Web 浏览器或移动应用程序)与服务器之间的通信。每种方法指定要对资源执行的不同类型的操作。 常见 HTTP 方法解释 1

继续阅读