标签: 代码

【漏洞预警】Apache HertzBeat SnakeYaml 反序列化漏洞可致远程代码执行CVE-2024-42323

【漏洞预警】Apache HertzBeat SnakeYaml 反序列化漏洞可致远程代码执行CVE-2024-42323 cexlife 飓风网络安全 2024-09-25 22:34 漏洞描述:Apache HertzBeat发布新版本,修复了一处SnakeYaml反序列化漏洞,该漏洞是由于使用了存在漏洞的SnakeYaml解析库,导致攻击者可以通过恶意YAML 配置文件触发反序列化漏洞,从而

继续阅读

【漏洞预警】Google Chrome Dawn UAF漏洞CVE-2024-8904

【漏洞预警】Google Chrome Dawn UAF漏洞CVE-2024-8904 cexlife 飓风网络安全 2024-09-25 22:34 漏洞描述: Google Chrome发布新版本,新版本修复了多个安全漏洞,其中包括一个 Dawn中的UAF漏洞,允许远程攻击者通过特制的HTML页面潜在地利用堆损坏,此类漏洞通常会在成功破坏堆内存后,导致浏览器崩溃或执行任意代码。修复建议:正式防

继续阅读

「漏洞复现」某徳知识产权管理系统 UploadFileWordTemplate 文件上传漏洞

「漏洞复现」某徳知识产权管理系统 UploadFileWordTemplate 文件上传漏洞 冷漠安全 冷漠安全 2024-09-25 19:20 0x01 免责声明 免责声明 请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具来自网络,安全性自测,如有侵权请联系删除。本次测试仅供学习使用,如若

继续阅读

影响全球数百万用户:主流路由器默认设置检出30个可利用漏洞

影响全球数百万用户:主流路由器默认设置检出30个可利用漏洞 安全客 2024-09-25 18:06 在当今数字化快速发展的时代,路由器已成为每个家庭的核心网络设备。随着物联网设备的普及,家庭网络的安全性显得尤为重要。然而,许多用户在设置路由器时并未重视安全配置,导致家庭网络面临潜在的安全威胁。 一项名为《默认暴露:家庭路由器默认设置的安全分析》的研究揭示了家庭路由器中普遍存在的漏洞,强调了其出厂

继续阅读

【实战攻防纪实】“NGSOC+N”联动出击,7分钟扼杀危急漏洞利用攻击

【实战攻防纪实】“NGSOC+N”联动出击,7分钟扼杀危急漏洞利用攻击 奇安信集团 2024-09-25 17:49 【引言】 2024国家级攻防演练已告一段落。在此次趋于常态化的超长演练时间内,传统的断网、关停端口等临时措施已不再适用于防守企业的防御策略,而是更注重构建常态化的安全防御机制。在这一过程中,单一的安全产品已不足以快速应对更加复杂的威胁。因此 , 打破安全设备孤岛,促进设备间的协同工

继续阅读

10个严重漏洞导致数千燃油储罐易受攻击

10个严重漏洞导致数千燃油储罐易受攻击 Jessica Lyons 代码卫士 2024-09-25 17:28 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 信息安全研究人员表示,由于多家厂商的自动液位计 (Automatic Tank Gauge, ATGs) 系统中存在漏洞,导致位于关键基础设施中的数万个燃油储罐易受 0day 攻击。 ATGs 用于监控存储罐中的燃油量并确保存储罐不会

继续阅读

【漏洞通告】pgAdmin信息泄露漏洞(CVE-2024-9014)

【漏洞通告】pgAdmin信息泄露漏洞(CVE-2024-9014) 启明星辰安全简讯 2024-09-25 17:04 一、漏洞概述 漏洞名称     pgAdmin信息泄露漏洞 CVE   ID CVE-2024-9014 漏洞类型 信息泄露 发现时间 2024-09-25 漏洞评分 9.9 漏洞等级 高危 攻击向量 网络 所需权限 低 利用难度 低 用户交互 无 PoC/EXP 未公开 在野

继续阅读

编写 iOS 内核漏洞利用的分步指南

编写 iOS 内核漏洞利用的分步指南 Ots安全 2024-09-25 15:39 介绍 iOS 漏洞利用一直让我着迷,但特别复杂的内核漏洞利用一直是我最感兴趣的。由于过去几年内核漏洞利用变得更加困难,发布的传统漏洞利用 (例如利用虚拟内存损坏漏洞的漏洞利用) 已经减少。然而,尽管如此,felix-pb还是以kfd的名义发布了三个漏洞利用。它们于 2023 年夏季首次发布,是第一个在 iOS 15

继续阅读

漏洞推送|数字通云平台智慧政务存在登录绕过漏洞

漏洞推送|数字通云平台智慧政务存在登录绕过漏洞 小白菜安全 2024-09-23 20:39 漏洞描述 数字通云平台智慧政务OA产品是基于云计算、大数据、人工智能等先进技术,为政府部门量身定制的智能化办公系统。该系统旨在提高政府部门的办公效率、协同能力和信息资源共享水平,推动电子政务向更高层次发展。数字通云平台 智慧政务OA login接口存在登录绕过漏洞,攻击者可利用该漏洞获取管理员权限。 资产

继续阅读

速修复!FreeBSD 中存在严重漏洞

速修复!FreeBSD 中存在严重漏洞 DO SON 代码卫士 2024-09-23 18:15 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 FreeBSD 发布安全公告称,bhyve 管理程序的USB仿真功能中存在严重漏洞CVE-2024-41721,CVSS评分为9.8。具体而言,当该USB仿真功能配置为仿真虚拟USB控制器 (XHCI) 上的设备时,就会触发该漏洞。它可导致恶意代码

继续阅读

雷神众测漏洞周报2024.09.18-2024.09.22

雷神众测漏洞周报2024.09.18-2024.09.22 原创 雷神众测 雷神众测 2024-09-23 17:17 摘要 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任

继续阅读

ZeroLogon 到 NoPac 漏洞:Black Basta的漏洞利用武器库

ZeroLogon 到 NoPac 漏洞:Black Basta的漏洞利用武器库 安全客 2024-09-23 14:43 在网络安全领域,漏洞利用的演变与黑客组织的攻击手段息息相关。近年来,ZeroLogon(CVE-2020-1472)与 NoPac(CVE-2021-36761)漏洞的利用引起了广泛关注,尤其是由黑客组织 Black Basta的攻击活动。自 2022 年 4 月以来,Bla

继续阅读

nuclei+ai 解放双手,自动刷洞,同时poc共享!!

nuclei+ai 解放双手,自动刷洞,同时poc共享!! 朱厌安全 2024-09-22 18:24 背景 之前在github上看到了nuclei新推出的一个浏览器插件,nuclei ai可以利用浏览器浏览器和ai直接对poc数据包生成合适的yaml文件,在星球内进行代shua poc的时候发现很多师傅不会写yaml,故写这篇文章,希望可以利用这个浏览器插件方便大家~~ 2. 项目地址 项目地址

继续阅读

【海外SRC赏金挖掘】供应链攻击,通过依赖投毒实现RCE(二) — PyPI

【海外SRC赏金挖掘】供应链攻击,通过依赖投毒实现RCE(二) — PyPI 原创 fkalis fkalis 2024-09-22 17:36 海外SRC赏金挖掘专栏 在学习SRC,漏洞挖掘,外网打点,渗透测试,攻防打点等的过程中,我很喜欢看一些国外的漏洞报告,总能通过国外的赏金大牛,黑客分享中学习到很多东西,有的是一些新的信息收集方式,又或者是一些骚思路,骚姿势,又或者是苛刻环境的

继续阅读

漏洞推送|【0day】深大智能科技有限公司管控平台getAreaInfo存在SQL注入漏洞

漏洞推送|【0day】深大智能科技有限公司管控平台getAreaInfo存在SQL注入漏洞 小白菜安全 2024-09-21 20:21 漏洞描述 智游宝是连接景区与分销商(OTA、旅行社)的公正、权威、可信的第三方服务平台。作为国内智慧景区第三方技术服务支撑平台,智游宝为景区提供了可控制分销商的管理环境,安全、便捷、高效地实现了电子票的生产、发送、检票、退换票以及票款回收等技术环节;为分销商提供

继续阅读

【安全圈】速更新!GitLab发布更新修复CVSS满分漏洞

【安全圈】速更新!GitLab发布更新修复CVSS满分漏洞 安全圈 2024-09-21 19:01 关键词 GitLab 一、 漏洞介绍 GitLab发布社交媒体版(CE)及企业版(EE)的17.3.3、17.2.7、17.1.8、17.0.8、16.11.10版更新,其中修补CVSS风险程度达到满分(10分)的漏洞CVE-2024-45409,这项漏洞能用于绕过SAML身份验证机制,存在于Ru

继续阅读

「漏洞复现」灵当CRM marketing/index.php SQL注入漏洞

「漏洞复现」灵当CRM marketing/index.php SQL注入漏洞 冷漠安全 冷漠安全 2024-09-21 15:17 0x01 免责声明 免责声明 请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具来自网络,安全性自测,如有侵权请联系删除。本次测试仅供学习使用,如若非法他用,与平

继续阅读

某最新微信广告任务平台存在任意文件上传漏洞(RCE)

某最新微信广告任务平台存在任意文件上传漏洞(RCE) 原创 Mstir 星悦安全 2024-09-21 12:29 点击上方 蓝字关注我们 并设为 星标 0x00 前言 源码简介:本平台基于 Thinkphp3.2 框架精心打造,确保系统稳定、安全、高效运行。核心功能:第三方个人免签支付:无缝对接支付接口,支持微信、支付宝等多种支付方式,让交易更便捷。VIP 等级充值:提供不同等级的 VIP 会员

继续阅读

微软SQL服务器漏洞被用于攻击承包商软件

微软SQL服务器漏洞被用于攻击承包商软件 Dark Reading 代码卫士 2024-09-20 18:06 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 Huntress 公司的安全研究人员提到,威胁行动者们正在利用管路系统、HVAC、混凝土子行业中的活跃利用,攻击建筑行业一般承包商常用的Foundation会计软件。 研究人员最初在9月14日追踪活动时发现该威胁,他们提到,“引起我们

继续阅读

macOS 日历 0-Click RCE 漏洞

macOS 日历 0-Click RCE 漏洞 Mikko Kenttälä 合规渗透 2024-09-20 17:38 from:Mikko Kenttälä 我在 macOS 日历中发现了一个零点击漏洞,该漏洞允许攻击者在日历沙箱环境中添加或删除任意文件。这可能会导致许多不好的事情,包括恶意代码执行,这些代码可以与照片安全保护规避相结合,从而危及用户的敏感照片 iCloud 照片数据。Appl

继续阅读

易行网安学习平台:3000+ POC文章,等你来“取经”

易行网安学习平台:3000+ POC文章,等你来“取经” 北京路劲科技有限公司 2024-09-20 17:37 在这个数字化时代,网络安全威胁如影随形,每一次点击都可能隐藏着未知的风险。为了在这场没有硝烟的战争中立于不败之地,掌握扎实的网络安全技能和实战经验成为了每位从业者的必修课。今天,要向大家隆重介绍一款网络安全领域的必备产品 ——易行网安学习平台,特别是其亮点之一的 POC文章,这里汇聚了

继续阅读

漏洞通告 | Ivanti Endpoint Manager 远程代码执行漏洞(CVE-2024-29847)

漏洞通告 | Ivanti Endpoint Manager 远程代码执行漏洞(CVE-2024-29847) 原创 微步情报局 微步在线研究响应中心 2024-09-20 17:19 漏洞概况 Ivanti EPM (Endpoint Manager),前身为 Landesk Management Suite,是一款全面的终端管理解决方案,旨在帮助 IT 部门发现、管理、保护和维护各种终端设备。

继续阅读