标签: vx

Oracle 安全更新 – 针对 378 漏洞(包括远程漏洞利用)的补丁

Oracle 安全更新 – 针对 378 漏洞(包括远程漏洞利用)的补丁 网安百色 2025-04-17 11:30 Oracle 发布了 2025 年 4 月的重要补丁更新 (CPU),解决了其广泛产品组合中的 378 个新安全漏洞。 周三宣布的季度安全更新包含针对许多高风险缺陷的补丁,其中许多漏洞可能允许在未经身份验证的情况下进行远程利用。 漏洞统计 度量 计数 漏洞总数 378 可远程利用

继续阅读

服务器被控的幕后黑手:远程文件包含漏洞深度揭秘

服务器被控的幕后黑手:远程文件包含漏洞深度揭秘 原创 VlangCN HW安全之路 2025-04-17 11:13 在网络安全的世界里,文件包含漏洞是一种常见却危险的安全隐患。今天,我们将以通俗易懂的方式,深入浅出地介绍远程文件包含漏洞的原理、危害及防护方法。 什么是远程文件包含? 想象一下,你的网站就像一本活页笔记本,可以随时插入新的页面。正常情况下,你只会插入自己写的笔记页。但如果笔记本有缺

继续阅读

【安全圈】苹果紧急修复两枚被用于定向攻击iPhone的零日漏洞

【安全圈】苹果紧急修复两枚被用于定向攻击iPhone的零日漏洞 安全圈 2025-04-17 11:02 关键词 零日漏洞 苹果公司已发布iOS 18.4.1和iPadOS 18.4.1更新,修复两个被用于针对特定iPhone用户实施高度定向、复杂攻击的关键零日漏洞。 这两个漏洞存在于CoreAudio和RPAC组件中,攻击者可利用它们在受影响设备上执行任意代码或绕过安全保护机制。 两个正被活跃利

继续阅读

漏洞复现 || Vite import存在任意文件读取漏洞

漏洞复现 || Vite import存在任意文件读取漏洞 韩文庚 我爱林 2025-04-17 10:18 免责声明 我爱林攻防研究院的技术文章仅供参考,任何个人和组织使用网络应当遵守宪法法律,遵守公共秩序,尊重社会公德,不得利用网络从事危害国家安全、荣誉和利益,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责。本

继续阅读

福利课 | 2025首场SRC漏洞挖掘两日训练营

福利课 | 2025首场SRC漏洞挖掘两日训练营 Timeline Sec 2025-04-17 10:10 训练营价格: 身份 价格 SRC学员 免费 红队学员 免费 SRC帮会成员 免费 团队成员 9.9元 公众号粉丝 18.8元 其他 188元 参与转发活动 9.9元 回复 【加群】 进入微信交流群 回复 【SRC群】 进入SRC-QQ交流群 回复 【新人】 领取新人学习指南资料 回复 【面

继续阅读

【漏洞预警】Oracle Scripting iSurvey模块远程代码执行漏洞(CVE-2025-30727)

【漏洞预警】Oracle Scripting iSurvey模块远程代码执行漏洞(CVE-2025-30727) cexlife 飓风网络安全 2025-04-17 10:03 漏洞描述: Oracle Scripting是Oracle E-Business Suite中的一个组件,用于创建和管理在线调查、表单及动态脚本。它允许企业通过可定制的脚本收集用户数据,支持业务流程自动化和决策支持。Ora

继续阅读

Windows 11高危漏洞:300毫秒即可提权至管理员

Windows 11高危漏洞:300毫秒即可提权至管理员 FreeBuf 2025-04-17 10:02 Windows 11 存在一个严重漏洞,攻击者可在短短 300 毫秒内从低权限用户提升至系统管理员权限。 该漏洞编号为 CVE-2025-24076,通过精密的 DLL 劫持技术利用 Windows 11“移动设备”功能的缺陷。安全研究人员于 2024 年 9 月发现此漏洞,并于 2025

继续阅读

中科天齐团队发现Apache Roller近年来首个高危漏洞,密码修改后会话仍持续有效

中科天齐团队发现Apache Roller近年来首个高危漏洞,密码修改后会话仍持续有效 中科天齐软件安全中心 2025-04-17 10:01 点击 蓝字 关注中科天齐 中科天齐安全研究团队在Apache Roller开源博客平台发现一个重大高危漏洞,该漏洞可能允许恶意行为者在更改密码后保留未经授权的访问。中科天齐团队在发现漏洞后及时上报给Apache Roller项目维护团队,目前漏洞已被修复,

继续阅读

今日更新 | 系统0day安全-Windows平台漏洞挖掘(第5期)

今日更新 | 系统0day安全-Windows平台漏洞挖掘(第5期) 小雪 看雪学苑 2025-04-17 09:59 课程更新: 4.2 cve-2020-xxxx内核调试分析,反poc https://www.kanxue.com/book-194-5340.htm · 课程介绍 本课程将深入探讨Windows平台的漏洞挖掘技术,包括内核漏洞、应用程序漏洞等。课程内容结合理论与实践,帮助学员掌

继续阅读

【漏洞预警】Erlang/OTP 严重 SSH 漏洞允许未认证的远程代码执行(CVE-2025-32433)

【漏洞预警】Erlang/OTP 严重 SSH 漏洞允许未认证的远程代码执行(CVE-2025-32433) 原创 安全探索者 安全探索者 2025-04-17 08:46 ↑点击关注,获取更多漏洞预警,技术分享 0x01 组件介绍 Erlang 它是一款强大的编程语言和 运行时系统 ,旨在构建高度可扩展、容错和软实时的系统。 OTP  是一套 Erlang  库,包含 Erlang 运行时系统和

继续阅读

预算展期,CVE 暂免关门,但国内漏洞信息库发展契机仍存

预算展期,CVE 暂免关门,但国内漏洞信息库发展契机仍存 原创 Sender Su wavecn 2025-04-17 08:44 最新消息是 MITRE 获得了预算延长,CVE 暂时避免了停摆的可能性。而且,将会成立 CVE 基金会取代政府拨款去维持 CVE 的运作。 但是,我们可以设想一下: 如果预算到期之后,基金会跟不上呢? 如果基金会为了维持 CVE 运作,把 CVE 转为常见的多层次收费

继续阅读

漏洞CVE项目合同今天到期,最后时刻续上,欧盟差点截胡

漏洞CVE项目合同今天到期,最后时刻续上,欧盟差点截胡 原创 suntiger 二进制空间安全 2025-04-17 08:11 part1 点击上方 蓝字 关注我们 将二进制空间安全设为”星标⭐️” 第一时间收到文章更新 CVE项目到期 一个全球网络安全专业人士赖以识别、缓解和修复软件与硬件安全漏洞的关键资源,正面临瘫痪的风险。MITRE 是一家获得联邦资助的非营利研发机

继续阅读

创宇安全智脑 | Optilink upgrade.php 远程命令执行等61个漏洞可检测

创宇安全智脑 | Optilink upgrade.php 远程命令执行等61个漏洞可检测 原创 创宇安全智脑 创宇安全智脑 2025-04-17 08:05 创宇安全智脑 是基于知道创宇17年来AI+安全大数据在真实攻防场景中的经验积累构建的下一代全场景安全智能算力平台。平台拥有海量真实攻防数据和安全大数据持续生产能力;结合面向多个实战场景的AI智能模型,持续汇聚、萃取和分析,实时输出高精准高价

继续阅读

CVE 漏洞项目及时”续命”,11个月后生死难料

CVE 漏洞项目及时”续命”,11个月后生死难料 原创 数世咨询 数世咨询 2025-04-17 08:00 2025年4月15日,美国非营利研发组织MITRE宣布,其与美国国土安全部(DHS)签订的”通用漏洞披露(CVE)”数据库维护合同将于2025年4月16日午夜到期。这个运行25年的项目作为网络安全防御体系的核心支柱,因美国国土安全部未说明具体

继续阅读

速达软件 多款产品 doSavePrintTpl.action SQL注入漏洞

速达软件 多款产品 doSavePrintTpl.action SQL注入漏洞 Superhero Nday Poc 2025-04-17 07:47 内容仅用于学习交流自查使用,由于传播、利用本公众号所提供的 POC 信息及 POC对应脚本 而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号Nday Poc及作者不为此承担任何责任,一旦造成后果请自行承担! 01 漏洞概述 速达软件

继续阅读

【漏洞通告】Adianti Framework 安全漏洞(CVE-2025-3590)

【漏洞通告】Adianti Framework 安全漏洞(CVE-2025-3590) 安迈信科应急响应中心 2025-04-17 07:32 01 漏洞概况      Adianti Framework是Adianti公司的一个开发 PHP 应用的框架。 Adianti Framework 8.0及之前版本存在安全漏洞,该漏洞源于反序列化问题,可能导致远程代码执行。02 漏洞处置综合处置优先级:

继续阅读

【漏洞通告】AutoGPT 代码问题漏洞(CVE-2025-31490)

【漏洞通告】AutoGPT 代码问题漏洞(CVE-2025-31490) 安迈信科应急响应中心 2025-04-17 07:32 01 漏洞概况      AutoGPT是AutoGPT开源的一个工具。用于让每个人都能使用和构建可访问的AI。 AutoGPT 0.6.1之前版本存在代码问题漏洞,该漏洞源于请求包装器中存在DNS重绑定问题,可能导致服务端请求伪造。02 漏洞处置综合处置优先级:高漏洞

继续阅读

【漏洞通告】D-Link DI-8100 JHTTPD 基于堆叠的溢出(CVE-2025-3538)

【漏洞通告】D-Link DI-8100 JHTTPD 基于堆叠的溢出(CVE-2025-3538) 安迈信科应急响应中心 2025-04-17 07:32 01 漏洞概况      D-Link DI-8100版本16.07.26A1存在一个被评定为严重的漏洞。该漏洞影响组件jhttpd中的/auth.asp文件的auth_asp功能。操纵参数callback会导致基于堆栈的缓冲区溢出。攻击需要

继续阅读

【漏洞通告】Oracle E-Business Suite远程代码执行漏洞(CVE-2025-30727)

【漏洞通告】Oracle E-Business Suite远程代码执行漏洞(CVE-2025-30727) 安迈信科应急响应中心 2025-04-17 07:32 01 漏洞概况      Oracle E-Business Suite的iSurvey组件中存在严重漏洞,未授权的攻击者可以利用该漏洞构建恶意HTTP请求,执行任意代码,导致服务器失陷。02 漏洞处置综合处置优先级:高漏洞信息漏洞名称

继续阅读

【漏洞通告】基于 Chromium 的 Microsoft Edge 远程执行代码漏洞(CVE-2025-29834)

【漏洞通告】基于 Chromium 的 Microsoft Edge 远程执行代码漏洞(CVE-2025-29834) 安迈信科应急响应中心 2025-04-17 07:32 01 漏洞概况      Miсrоѕоft Edɡе(基于Chrоmium)中的跨界内存读允许未经授权的攻击者通过网络执行代码。02 漏洞处置综合处置优先级:高漏洞信息漏洞名称基于 Chromium 的 Microsoft

继续阅读

【漏洞与预防】畅捷通文件上传漏洞预防

【漏洞与预防】畅捷通文件上传漏洞预防 原创 solarsec solar应急响应团队 2025-04-17 06:22 1.典型案例 本次案例参考去年3月期间TellYouThePass勒索病毒家族常用的攻击手法,关于该家族的病毒分析详情可参考 【病毒分析】locked勒索病毒分析 。 2.场景还原 2.1场景设置 在本次模拟攻击场景中,攻击者首先利用畅捷通CNVD-2022-60632文件上传漏

继续阅读

Java命令执行审计怎么查?关键词清单来了!(附类型汇总)

Java命令执行审计怎么查?关键词清单来了!(附类型汇总) 原创 火力猫 季升安全 2025-04-17 06:09 🔥Java 命令执行类型汇总 序号 执行方式 关键类/方法 说明 1 Runtime.exec() java.lang.Runtime 最经典方式,直接执行命令 2 ProcessBuilder.start() java.lang.ProcessBuilder 更灵活的命令构造方式

继续阅读

【已发现在野利用】Apple iOS 与 iPadOS 多个在野高危漏洞安全风险通告

【已发现在野利用】Apple iOS 与 iPadOS 多个在野高危漏洞安全风险通告 奇安信 CERT 2025-04-17 06:06 ●  点击↑蓝字关注我们,获取更多安全风险通告 漏洞概述 漏洞名称 Apple iOS 与 iPadOS 多个在野高危漏洞 漏洞编号 CVE-2025-31200、CVE-2025-31201 公开时间 2025-04-16 影响量级 十万级 奇安信评级 高危

继续阅读

Erlang/OTP CVE-2025-32433 (CVSS 10):严重 SSH 漏洞导致未经身份验证的 RCE

Erlang/OTP CVE-2025-32433 (CVSS 10):严重 SSH 漏洞导致未经身份验证的 RCE 独眼情报 2025-04-17 03:38 Erlang/OTP 的 SSH 服务器组件中发现了一个严重漏洞,该技术广泛应用于电信、分布式系统和实时平台。该漏洞编号为 CVE-2025-32433,CVSS 评分为 10,这是最高严重等级,因为它易于利用且影响巨大。 对于不熟悉  

继续阅读

2个苹果iPhone零日漏洞在高度复杂的攻击中被积极利用

2个苹果iPhone零日漏洞在高度复杂的攻击中被积极利用 邑安科技 邑安全 2025-04-17 03:32 更多全球网络安全资讯尽在邑安全 Apple 发布了 iOS 18.4.1 和 iPadOS 18.4.1,以解决两个关键的零日漏洞,这些漏洞在针对特定个人 iPhone 的高度针对性、复杂的攻击中被积极利用。 在 CoreAudio 和 RPAC 组件中发现的漏洞可能允许攻击者在受影响的设

继续阅读

CVE要黄?特朗普认为漏洞数据库与国家安全无关

CVE要黄?特朗普认为漏洞数据库与国家安全无关 GoUpSec 2025-04-17 03:28 全球网络安全市场的重要支柱——CVE(通用漏洞披露)项目,正面临资金断裂危机。作为一个运行了25年的漏洞数据库,CVE为数以万计的安全漏洞分配唯一的标识符,让漏洞管理变得清晰、高效。然而,本周三,美国政府对其的资助即将到期,而特朗普政府的态度似乎是:这玩意儿跟国家安全没啥关系。 安全业内人士警告:如果

继续阅读

开发者注意!Vite框架曝高危漏洞,你的项目受影响了吗?(含poc和批量脚本)

开发者注意!Vite框架曝高危漏洞,你的项目受影响了吗?(含poc和批量脚本) 原创 淮橘安全 淮橘安全 2025-04-17 02:23 声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,淮橘安全及文章作者不为此承担任何责任。 现在只对常读和星标的公众号才展示大图推送,建议大家能把 “ 设为星标 ”, 否则可能就看

继续阅读