标签: vx

CosMiss:Azure Cosmos DB Notebook 远程代码执行漏洞

CosMiss:Azure Cosmos DB Notebook 远程代码执行漏洞 枇杷五星加强版 黑伞安全 2023-06-13 18:51 我们最近在 Azure Cosmos DB 上发现了一个非常重要的漏洞,其中 Cosmos DB 笔记本缺少身份验证检查。 我们将其命名为“CosMiss”。 简而言之,如果攻击者知道笔记本的“forwardingId”,即笔记本工作区的 UUID,他们将

继续阅读

漏洞情报 | 畅捷通T+ 前台远程命令执行漏洞

漏洞情报 | 畅捷通T+ 前台远程命令执行漏洞 斗象智能安全 2023-06-13 17:08 1.1  漏洞概述 近日,斗象 科技 漏洞情报中心 监控到公网公开披露了畅捷通T+ 存在前台远程命令执行漏洞。 畅捷通T+是一款主要针对中小型工贸和商贸企业的财务业务一体化应用,融入了社交化、移动化、物联网、电子商务、互联网信息订阅等元素。 1.2  影响范围 畅捷通T+ 13.0 畅捷通T+ 16.0

继续阅读

本田电商平台API漏洞暴露客户数据

本田电商平台API漏洞暴露客户数据 关键基础设施安全应急响应中心 2023-06-13 15:32 近日,安全研究人员Eaton Zveare发现本田动力设备的电商平台存在API漏洞,攻击者可为任何帐户重置密码,导致本田动力(包括电力、船舶、草坪和花园设备)电子商务平台容易受到任何人未经授权的访问。 本田是一家日本汽车、摩托车和动力设备制造商,受漏洞影响的是动力设备用户,汽车或摩托车的车主不受影响

继续阅读

Win32k 特权提升漏洞PoC公布

Win32k 特权提升漏洞PoC公布 ang010ela 嘶吼专业版 2023-06-13 12:03 研究人员发布了CVE-2023-29336 Win32k 特权提升漏洞的PoC代码。 近日,研究人员发布了CVE-2023-29336 Win32k 特权提升漏洞的PoC代码。 Win32k子系统(Win32k.sys kernel driver)负责管理操作系统的窗口管理器、屏幕输入、输出,同

继续阅读

openfire鉴权绕过漏洞原理解析

openfire鉴权绕过漏洞原理解析 原创 HhhM 山石网科安全技术研究院 2023-06-13 10:53 Openfire是根据开放源 Apache 许可获得许可的实时协作(RTC)服务器。它使用唯一被广泛采用的用于即时消息的开放协议 XMPP(也称为 Jabber)。Openfire 的设置和管理非常简单,但是却提供了坚实的安全性和性能。 Openfire存在鉴权绕过漏洞,允许未经身份验证

继续阅读

web3-solidity历史漏洞汇总

web3-solidity历史漏洞汇总 原创 neicun ChaMd5安全团队 2023-06-13 09:01 Solidity是以太坊生态系统中使用最广泛的智能合约编程语言之一。然而,像任何软件一样,Solidity编译器也存在一些缺陷和漏洞,这些问题可能会导致智能合约的不安全或不可靠性。本文将介绍一些solidity编译器历史上的一些高危漏洞 solidity特点 solidity是以太坊

继续阅读

本田电商平台API漏洞暴露客户隐私数据

本田电商平台API漏洞暴露客户隐私数据 安全内参 2023-06-12 18:37 关注我们 带你读懂网络安全 近日,安全研究人员Eaton Zveare发现本田动力设备的电商平台存在API漏洞,攻击者可为任何帐户重置密码,导致本田动力(包括电力、船舶、草坪和花园设备)电子商务平台容易受到任何人未经授权的访问。 本田是一家日本汽车、摩托车和动力设备制造商,受漏洞影响的是动力设备用户,汽车或摩托车的

继续阅读

CSOP 干货直通| 微步樊兴华:漏洞情报助力高效漏洞运营

CSOP 干货直通| 微步樊兴华:漏洞情报助力高效漏洞运营 原创 CSOP 2023 微步在线 2023-06-12 18:23 CSOP 2023 · 北京 2023年5月25日,网络安全运营与实战大会北京站顺利落幕,在本次大会上,来自各行业企业的网络安全资深专家进行了主题分享,我们将可供公开的部分主题分享整理成文,让您不在现场亦可身临其境。今天为您带来 微步在线技术合伙人樊兴华的分享《漏洞情报

继续阅读

Fortinet 修复 Fortigate SSL-VPN 设备中严重的 RCE 漏洞

Fortinet 修复 Fortigate SSL-VPN 设备中严重的 RCE 漏洞 Lawrence Abrams 代码卫士 2023-06-12 18:22 聚焦源代码安全,网罗国内外最新资讯!**** 编译:代码卫士 Fortinet 发布新的 Fortigate 固件更新,修复了一个位于 SSL VPN设备中未披露的严重的预认证远程代码执行漏洞。 该修复方案在上周五 FortiOS 固件

继续阅读

雷神众测漏洞周报2023.06.05-2023.06.11

雷神众测漏洞周报2023.06.05-2023.06.11 原创 雷神众测 雷神众测 2023-06-12 15:00 摘要 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任

继续阅读

【安全圈】好端端的“驱动神器”,怎就成了安全漏洞?

【安全圈】好端端的“驱动神器”,怎就成了安全漏洞? 安全圈 2023-06-11 19:00 关键词 驱动 如果你是一位PC玩家,你可能知道在装新电脑或进行日常升级和维护操作时,安装和升级各种硬件驱动是必不可少的步骤。 正确和最新版本的驱动通常可以提升硬件在游戏和内容创建软件中的性能,同时更好地适配新版操作系统的相关功能,并提升日常使用的稳定性。相反,过时或错误的驱动可能会影响性能,导致各种错误和

继续阅读

CVE复现漏洞精讲-从基础到入门

CVE复现漏洞精讲-从基础到入门 看雪课程 看雪学苑 2023-06-11 17:59 想要成为一名优秀的漏洞挖掘工程师吗? 想要掌握CVE复现能力,提升自己的实战能力吗? 想要深入了解IoT、v8、Windows等多类型漏洞挖掘基础知识和实操吗? 《CVE复现漏洞精讲-从基础到入门》带你走进漏洞挖掘的世界。 如果你想要提升自己的漏洞挖掘能力,买它! 课程简介 本课程属于体系课,分为【初级篇】和【

继续阅读

用友畅捷通Tplus远程命令执行漏洞

用友畅捷通Tplus远程命令执行漏洞 深瞳漏洞实验室 深信服千里目安全技术中心 2023-06-10 13:44 漏洞名称: 用友畅捷通Tplus远程命令执行漏洞 组件名称: 用友畅捷通Tplus  影响范围: 用友畅捷通Tplus 13.0 用友畅捷通Tplus 16.0 漏洞类型: 命令执行 利用条件: 1、用户认证:未知 2、前置条件:未知 3、触发方式:远程 综合评价: <综合评定利

继续阅读

漏洞风险提示|畅捷通T+ SQL注入漏洞

漏洞风险提示|畅捷通T+ SQL注入漏洞 长亭安全应急响应 黑伞安全 2023-06-09 18:59 畅捷通T+是一款企业资源规划(ERP)软件,主要功能包括财务管理、销售管理、采购管理以及库存管理等,助力企业实现业务流程自动化。近期,长亭科技监测到微步在线发布一则漏洞通告,声明畅捷通T+发布新版本修复了一个RCE漏洞。长亭应急团队经过漏洞分析后,发现该漏洞类型为SQL注入,可利用其实现RCE。

继续阅读

【火绒安全周报】微软因侵犯儿童隐私被罚两千万美元/本田被曝存在API漏洞

【火绒安全周报】微软因侵犯儿童隐私被罚两千万美元/本田被曝存在API漏洞 火绒安全 火绒安全 2023-06-09 18:01 01 微软因侵犯儿童隐私被罚两千万美元 据报道,微软同意支付 2000 万美元罚款并改变儿童数据隐私程序,以解决联邦贸易委员会( FTC )对其违反《儿童在线隐私保护法》( COPPA )的指控。微软被指控在未征得父母同意的情况下,收集并保留了注册 Xbox Live 服

继续阅读

Chrome v8 Issue 1203122:IC类型混淆漏洞原理

Chrome v8 Issue 1203122:IC类型混淆漏洞原理 苏啊树 看雪学苑 2023-06-09 17:59 问题出现场景: 假设对象 A,其偏移 +10的地方有一个属性 x,这个属性为数字,同时存在一个 B对象,这个对象偏移 +10的地方是一个 Object对象地址。( v8在性能优化的时候会使用对象地址加偏移的方法来直接获取属性,比如在 IC内联缓存,还有 JIT优化以后。) 实际

继续阅读

尽快更新!VMware修复严重远程代码执行漏洞

尽快更新!VMware修复严重远程代码执行漏洞 看雪学苑 看雪学苑 2023-06-09 17:59 虚拟化巨头VMware于6月9日新发布了多个安全补丁,以解决VMware Aria Operations for Networks中的三个严重漏洞——未经身份验证的攻击者可利用它来远程执行任意代码、访问敏感信息。 VMware Aria Operations for Networks是一个网络可见

继续阅读

思科修复企业协作解决方案中的严重漏洞

思科修复企业协作解决方案中的严重漏洞 Ionut Arghire 代码卫士 2023-06-09 17:56 聚焦源代码安全,网罗国内外最新资讯!**** 编译:代码卫士 本周三,思科宣布修复 Expressway 序列和 TelePresence 视频通信服务器 (VCS) 企业协作和视频通信解决方案中的一个严重漏洞CVE-2023-20105,CVSS 评分为9.6。 该漏洞可导致具有“只读”

继续阅读

本田电商平台有漏洞,客户和交易商数据被泄露

本田电商平台有漏洞,客户和交易商数据被泄露 Eduard Kovacs 代码卫士 2023-06-09 17:56 聚焦源代码安全,网罗国内外最新资讯!**** 编译:代码卫士 研究员披露了从本田设备销售电商平台上发现的多个严重漏洞,它们可被攻击者用于访问客户和交易商信息。 这些漏洞和数据泄露情况是由美国安全研究员 Eaton Zveare 在今年早些时候发现的。他在3月中旬将问题告知本田,后者立

继续阅读