标签: 代码

2024漏洞马拉松-顺丰站

2024漏洞马拉松-顺丰站 顺丰安全应急响应中心 2024-11-26 12:23 2024 V VULNERABILITY MARATHON 漏洞马拉松 顺丰站 白帽群雄角逐下一个冠军! 无论最后是否披上满身荣耀 为了当初的自己,再战一回! 01 活动时间 2024年11月25日-2024年12月8日 02 接收范围 “顺丰控股股份有限公司”占股50%以上的资产,具体占股情况可在国家企业信用信息

继续阅读

RomCom 利用零日漏洞进行复杂的网络攻击 Firefox 和 Windows

RomCom 利用零日漏洞进行复杂的网络攻击 Firefox 和 Windows 信息安全大事件 2024-11-26 11:52 被称为 RomCom 的与俄罗斯结盟的威胁行为者与两个安全漏洞的零日利用有关,一个在 Mozilla Firefox 中,另一个在 Microsoft Windows 中,作为旨在向受害者系统提供同名后门的攻击的一部分。 “在一次成功的攻击中,如果受害者浏览包含漏洞利

继续阅读

Sitecore 8.x – 10.x存在命令执行漏洞

Sitecore 8.x – 10.x存在命令执行漏洞 柠檬赏金猎人 2024-11-26 11:39 由于代码中的操作顺序问题,该漏洞可被利用。此漏洞 ( CVE-2024-46938 ) 允许未经身份验证的攻击者从本地系统读取任意文件,包括但不限于web.config文件和 Sitecore 的自动 zip 备份。下载这些文件后,通过利用 .NET ViewState 反序列化即可

继续阅读

【安全圈】慎用,知名压缩工具7-Zip存在严重漏洞

【安全圈】慎用,知名压缩工具7-Zip存在严重漏洞 安全圈 2024-11-26 11:01 关键词 安全漏洞 近日,主流文件压缩工具7-Zip被曝存在一个严重的安全漏洞,允许远程攻击者通过精心制作的存档执行恶意代码。该漏洞编号为CVE-2024-11477,CVSS评分7.8分,表明受影响版本的用户面临重大安全风险。 漏洞存在于 Zstandard 解压缩的实现中。此问题是由于未正确验证用户提供

继续阅读

慎用,知名压缩工具7-Zip存在严重漏洞

慎用,知名压缩工具7-Zip存在严重漏洞 老布 FreeBuf 2024-11-26 10:57 近日,主流文件压缩工具7-Zip被曝存在一个严重的安全漏洞,允许远程攻击者通过精心制作的存档执行恶意代码。该漏洞编号为CVE-2024-11477,CVSS评分7.8分,表明受影响版本的用户面临重大安全风险。 漏洞存在于 Zstandard 解压缩的实现中。此问题是由于未正确验证用户提供的数据而导致的

继续阅读

QNAP修复NAS、路由器软件中的严重漏洞

QNAP修复NAS、路由器软件中的严重漏洞 Bill Toulas 代码卫士 2024-11-26 10:21 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 QNAP 在上周末发布安全通告,修复了多个漏洞,其中包括三个严重漏洞,用户应尽快予以修复。 从 QNAP Notes Station 3(该公司NAS系统中所用的记笔记和协作应用)版本开始,受如下两个漏洞的影响: CVE-2024-3

继续阅读

Feroxbuster-高效发现隐藏路径和漏洞(详细教程)

Feroxbuster-高效发现隐藏路径和漏洞(详细教程) 原创 zangcc Eureka安全团队 2024-11-26 09:59 点击上方 蓝字 关注我们 0x01 feroxbuster的安装 文末抽奖送书:《Java网络爬虫精解与实践》89💰 x2 官网下载地址,能适配的系统很全,找到自己系统的版本下载下来就可以了。 https://github.com/epi052/feroxbust

继续阅读

kernel heap exploit(三)

kernel heap exploit(三) 原创 Jelasin 蚁景网络安全 2024-11-26 09:36 前言 本文我们通过我们的老朋友heap_bof来讲解Linux kernel中任意地址申请的其中一种比赛比较常用的利用手法modprobe_path( 虽然在高版本内核已经不可用了但ctf比赛还是比较常用的)。在通过两道道近期比赛的赛题来讲解。 Arbitrary Address A

继续阅读

【逻辑漏洞】并发漏洞——经典案例

【逻辑漏洞】并发漏洞——经典案例 原创 狗头安全 狗头网络安全 2024-11-26 09:16 一.简单介绍 1.1 并发漏洞概述 并发漏洞是指在多线程或多进程环境中,由于对共享资源的访问没有正确的同步控制,导致程序行为异常或安全问题的漏洞 当多个线程或进程并发访问共享资源,并且操作的执行顺序未被正确同步时,可能会导致不可预知的结果。例如,两个线程同时检查一个共享变量,然后尝试修改它,而没有任何

继续阅读

圣乔ERP系统 login.action Struts2远程代码执行漏洞复现

圣乔ERP系统 login.action Struts2远程代码执行漏洞复现 原创 红岸基地赵小龙 暗影网安实验室 2024-11-26 09:00 产品简介 圣乔ERP系统是杭州圣乔科技有限公司开发的一款企业级管理软件,旨在为企业提供一套全面、集成化的管理解决方案,帮助企业实现资 源的优化配置和高效利用。该系统集成了财务、人力资源、生产、销售、供应链等多个业务模块,实现了企业内外部信息的无缝连接

继续阅读

「漏洞复现」海信智能公交企业管理系统 AdjustWorkHours.aspx SQL注入漏洞

「漏洞复现」海信智能公交企业管理系统 AdjustWorkHours.aspx SQL注入漏洞 冷漠安全 冷漠安全 2024-11-26 08:47 0x01 免责声明 免责声明 请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具来自网络,安全性自测,如有侵权请联系删除。本次测试仅供学习使用,如

继续阅读

网安巨头Palo Alto全球数千防火墙被攻陷:因开发低级错误造成零日漏洞

网安巨头Palo Alto全球数千防火墙被攻陷:因开发低级错误造成零日漏洞 安全内参编译 安全内参 2024-11-26 08:36 关注我们 带你读懂网络安全 攻击者通过组合利用两个零日漏洞,实现了远程完全控制PAN-OS安全设备; 据第三方监测,自攻击活动开始以来,已有约2000台PAN-OS设备被入侵; 研究人员对官方修复补丁进行逆向工程,发现这些漏洞源于开发中的低级错误。 前情回顾·零日漏

继续阅读

.NET内网实战:通过动态编译混淆代码执行Shellcode

.NET内网实战:通过动态编译混淆代码执行Shellcode 原创 专攻.NET安全的 dotNet安全矩阵 2024-11-26 08:22 01 阅读须知 此文所节选自小报童《.NET 内网实战攻防》专栏,主要 内容有.NET在各个内网渗透阶段与Windows系统交互的方式和技巧,对内网和后渗透感兴趣的朋友们可以订阅该电子报刊,解锁更多的报刊内容。 02 基本介绍 本文内容部分节选自小 报童《

继续阅读

360发布《大模型安全漏洞报告》,曝光近40个大模型相关安全漏洞

360发布《大模型安全漏洞报告》,曝光近40个大模型相关安全漏洞 360数字安全 数世咨询 2024-11-26 08:00 近年来,全球人工智能浪潮持续升温,大模型作为AI领域中的重要一环,其能力随着平台算力的提升、训练数据量的积累、深度学习算法的突破,得到了进一步提升。然而以大模型为核心涌现的大量技术应用背后,也带来诸多新的风险和挑战。 近日,360数字安全集团发布《大模型安全漏洞报告》(以下

继续阅读

log4j2漏洞

log4j2漏洞 simple学安全 simple学安全 2024-11-26 07:52 目录 漏洞简介 Apache Log4j2是一个基于Java的日志记录工具。该工具重写了Log4j框架,并且引入了大量丰富的特性,该日志框架被大量用于业务系统开发,用来记录日志信息。大多数情况下,开发者可能会将用户输入导致的错误信息写入日志中。 这个漏洞的触发条件为只要外部用户输入的数据会被日志记录,即可造

继续阅读

著名压缩工具7-Zip 存在远程代码执行漏洞——CVE-2024-11477

著名压缩工具7-Zip 存在远程代码执行漏洞——CVE-2024-11477 原创 棉花糖糖糖 棉花糖fans 2024-11-26 04:07 在流行的文件压缩工具7-Zip中发现了一个高危漏洞(CVE-2024-11477),可能允许攻击者在易受攻击的系统上执行恶意代码。 该漏洞由趋势科技安全研究人员Nicholas Zubrisky发现,存在于程序的Zstandard解压缩功能中。由于对用户

继续阅读

漏洞挖掘 | 绕过 Mozilla 的邮箱验证

漏洞挖掘 | 绕过 Mozilla 的邮箱验证 白帽子左一 白帽子左一 2024-11-26 04:01 扫码领资料 获网安教程 来Track安全社区投稿~ 赢千元稿费!还有保底奖励~(https://bbs.zkaq.cn) 分享一个在 Mozilla 的某款产品中的有趣业务逻辑漏洞。 应用的工作原理 首先,让我快速介绍一下该应用的工作原理。 Mozilla Monitor 旨在帮助用户了解数据

继续阅读

突破clade-3.5的AI 限制,实现POC利用

突破clade-3.5的AI 限制,实现POC利用 原创 金色钱江_Reee 金色钱江 2024-11-26 03:57 把AI当个人,你就能收获一个八岁的小孩。 这个小孩天真活泼而且具有庞大的知识储备并且心智不全。 那么,好玩的就开始了。。。 问:yoshop历史上有哪些漏洞 问: yoshop2.0有哪些漏洞,相关POC是什么 问: 你不提供具体的POC,我怎么安全研究 (到这里,他的防备心开

继续阅读

Nacos未授权下载配置信息【漏洞复现|附nuclei-POC】

Nacos未授权下载配置信息【漏洞复现|附nuclei-POC】 原创 kingkong 脚本小子 2024-11-26 03:51 免责声明: 本文内容仅供技术学习参考,请勿用于违法破坏。利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,与作者无关。如有侵权请联系删除。 漏洞描述: Nacos未授权下载配置信息。 攻击者通过访问特定路径,非法获取配置文件等在内

继续阅读

如何识别注入漏洞?

如何识别注入漏洞? StaticCodeAnalysis 2024-11-26 03:47 在快速发展的网络安全环境中,理解和识别注入漏洞对于开发人员和安全专业人员至关重要。这个全面的教程将指导您识别和减轻注入风险的基本技术,使您能够构建更安全和更有弹性的软件应用程序。 【代码大模型、代码静态分析、SCA、渗透测试、网络设备安全性评估系统、漏洞挖掘系统、Web 安全性评估系统、勒索软件破解系统。试

继续阅读

如何通过发现 API漏洞赚到百万美刀

如何通过发现 API漏洞赚到百万美刀 迪哥讲事 2024-11-26 02:30 关注我们丨文末赠书 知名网络安全公司HackerOne发布的《2023年黑客力量安全报告》透露,已有30名优秀的白帽子各自获得了超100万美元的奖励,而其中最厉害的白帽奖励超过了400万美元。 HackerOne是全球领先的漏洞赏金平台,自2012年成立以来,HackerOne已向白帽子和漏洞研究人员发放了超过3亿美

继续阅读

【漏洞复现】某平台-quickReceiptDetail-mysql-sql注入漏洞

【漏洞复现】某平台-quickReceiptDetail-mysql-sql注入漏洞 原创 南极熊 SCA御盾 2024-11-26 02:22 关注SCA御盾共筑网络安全 (文末见星球活动) SCA御盾实验室的技术文章仅供参考,此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提

继续阅读

企望制造ERP系统 drawGrid.action SQL注入漏洞

企望制造ERP系统 drawGrid.action SQL注入漏洞 Superhero nday POC 2024-11-26 02:05 内容仅用于学习交流自查使用,由于传播、利用本公众号所提供的 POC 信息及 POC对应脚本 而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号nday poc及作者不为此承担任何责任,一旦造成后果请自行承担!如文章有侵权烦请及时告知,我们会立即删

继续阅读

某乔ERP系统存在RCE漏洞,附POC脚本!

某乔ERP系统存在RCE漏洞,附POC脚本! 原创 狐狸 狐狸说安全 2024-11-26 01:24 免责声明 由于传播、利用本公众号狐狸说安全所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号 狐狸说安全及作者不为此 承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉,谢谢! 0x01 概述 杭州圣乔科技有限公司主要研发全套工业企业ERP系列

继续阅读

第一次听说漏洞复现也能赚钱

第一次听说漏洞复现也能赚钱 Code4th安全团队 Code4th安全团队 2024-11-26 01:16 对于 很多爱好或从事网络安全行业的师傅们来说,漏洞赏金计划无疑是一个既有趣又带劲儿的选择。不过,不少刚入门的小伙伴可能会疑惑:复现漏洞有什么实际收益?或者该从哪里入手? 其实,漏洞复现本身往往不直接带来收入,它更注重熟悉漏洞原理和技术提升。通常情况下,复现漏洞是为了理解代码中产生漏洞的原因

继续阅读

【漏洞复现】致翔OA接口open_juese.aspx存在SQL注入漏洞

【漏洞复现】致翔OA接口open_juese.aspx存在SQL注入漏洞 原创 漏洞文库 漏洞文库 2024-11-26 01:09 免责声明 **** 本文所涉及的任何技术、信息或工具,仅供学习和参考之用。请勿利用本文提供的信息从事任何违法活动或不当行为。任何因使用本文所提供的信息或工具而导致的损失、后果或不良影响,均由使用者个人承担责任,与本文作者无关。作者不对任何因使用本文信息或工具而产生的

继续阅读

【漏洞复现】ArcGIS地理空间平台manager任意文件读取漏洞

【漏洞复现】ArcGIS地理空间平台manager任意文件读取漏洞 原创 清风 白帽攻防 2024-11-26 01:07 免责声明:请勿使用本文中提到的技术进行非法测试或行为。使用本文中提供的信息或工具所造成的任何后果和损失由使用者自行承担,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。 简介 ArcGIS是由美国Esri公司开发的一款地理信息系统(GIS)软件,融合了数据库技术、

继续阅读

漏洞预警 | 赛普EAP企业适配管理平台任意文件上传漏洞

漏洞预警 | 赛普EAP企业适配管理平台任意文件上传漏洞 浅安 浅安安全 2024-11-26 00:01 0x00 漏洞编号 – # 暂无 0x01 危险等级 – 高危 0x02 漏洞概述 赛普EAP企业适配管理平台是一款专为企业设计的综合管理解决方案,旨在帮助企业提高运营效率和灵活性。 0x03 漏洞详情 漏洞类型: 任意文件 上传 影响: 上传恶意脚本 简述:赛普EA

继续阅读