标签: 复现

『漏洞复现』用友GRP-U8 sqcxIndex.jsp SQL注入漏洞(XVE-2024-12560)

『漏洞复现』用友GRP-U8 sqcxIndex.jsp SQL注入漏洞(XVE-2024-12560) 冷漠安全 冷漠安全 2024-05-27 19:12 0x01 免责声明 免责声明 请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具来自网络,安全性自测,如有侵权请联系删除。本次测试仅供学

继续阅读

CVE-2024-32002 Git远程代码执行漏洞分析

CVE-2024-32002 Git远程代码执行漏洞分析 原创 深潜sec安全团队 深潜sec安全团队 2024-05-27 18:48 前言 5 月18号的时候,国外安全研究员Amal Murali(@amalmurali47)放了一张截图,这引起了我的注意: 他对git RCE:CVE-2024-32002进行了分析,截图中git的日志输出打了码,让我没办法通过他的演示获取到更多的信息。最开始

继续阅读

漏洞复现 | Atlassian Confluence远程代码执行漏洞【附poc】

漏洞复现 | Atlassian Confluence远程代码执行漏洞【附poc】 原创 实战安全研究 实战安全研究 2024-05-27 18:44 免责声明 本文仅用于技术学习和讨论。请勿使用本文所提供的内容及相关技术从事非法活动 ,由于传播、利用此文所提供的内容或工具而造成的任何直接或者间接的后果及损失, 均由使用者本人负责,所产生的一切不良后果均与文章作者及本账号 无关 ,本次测试仅供学习

继续阅读

千万奖金虚位以待,“矩阵杯”漏洞挖掘赛三大赛道火热招募中!

千万奖金虚位以待,“矩阵杯”漏洞挖掘赛三大赛道火热招募中! 360数字安全 2024-05-27 18:33 随着数字经济发展和数字中国建设进程加速,数字安全逐渐成为国家、城市、企业乃至个人不可忽视的重要防线。为了进一步发现顶尖安全人才、推动技术创新发展、挖掘并应对潜在安全威胁、全面提升我国数字安全防护能力,“矩阵杯”网络安全大赛开启漏洞挖掘赛,邀请业内顶尖漏洞猎手,开展技术巅峰较量! 汇聚业内顶

继续阅读

安全热点周报:本周新增三个活跃利用漏洞,影响Chrome用户、Flink用户和医疗机构

安全热点周报:本周新增三个活跃利用漏洞,影响Chrome用户、Flink用户和医疗机构 奇安信 CERT 2024-05-27 17:41 安全资讯导视  • 中央网信办等四部门发布《互联网政务应用安全管理规定》 • 强制性国家标准《智能网联汽车时空数据传感系统安全基本要求》公开征求意见 • 日本公开首例光伏电场网络攻击事件,超800台设备遭劫持 PART01 漏洞情报 1.Google Chro

继续阅读

Replicate AI 平台存在严重漏洞,可被用于暴露专有数据

Replicate AI 平台存在严重漏洞,可被用于暴露专有数据 代码卫士 2024-05-27 17:24 聚焦源代码安全,网罗国内外最新资讯! 作者: Elizabeth Montalbano 编译:代码卫士 Replicate AI 平台中存在一个严重漏洞,可导致攻击者在平台内执行恶意 AI 模型,实施多租户攻击,从而访问客户的非公开AI模型并可能暴露专有知识或敏感数据。 Wiz 公司的安全

继续阅读

黑客利用 VMware ESXi 漏洞进行勒索软件攻击

黑客利用 VMware ESXi 漏洞进行勒索软件攻击 关键基础设施安全应急响应中心 2024-05-27 15:34 针对 VMware ESXi 基础架构的勒索软件攻击无论部署何种文件加密恶意软件,都遵循一种既定模式。 网络安全公司Sygnia在与《黑客新闻》共享的一份报告中提到:虚拟化平台是组织IT基础设施的核心组成部分,但它们往往存在固有的错误配置和漏洞,这使它们成为威胁行为者有利可图和高

继续阅读

RuoYi 4.7.8 RCE漏洞

RuoYi 4.7.8 RCE漏洞 joyboy fly的渗透学习笔记 2024-05-26 22:58 一、免责声明: 本次文章仅限个人学习使用,如有非法用途均与作者无关,且行且珍惜;由于传播、利用本公众号所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除整改并向您致以歉意。谢谢! 二、产

继续阅读

漏洞挖掘 | 一次上传点解压缩的渗透测试

漏洞挖掘 | 一次上传点解压缩的渗透测试 进击的HACK 2024-05-26 22:51 扫码领资料 获网安教程 本文由掌控安全学院 – sssaa 投稿 接到授权测试,给到的信息只有: 目标网站是一个共享3D模型网站,主要的功能只有一个上传模型功能这个网站没有后台管理员入口,所以这里主要测试上传点 发现注册时可以上传头像,上传限制了白名单,且各种绕过失败(没截到图)先通过验证码爆破

继续阅读

『漏洞复现』智慧校园(安校易)管理系统 FileUpProductupdate.aspx 任意文件上传漏洞

『漏洞复现』智慧校园(安校易)管理系统 FileUpProductupdate.aspx 任意文件上传漏洞 冷漠安全 冷漠安全 2024-05-26 22:31 0x01 免责声明 免责声明 请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具来自网络,安全性自测,如有侵权请联系删除。本次测试仅供

继续阅读

【重磅更新】Struts2全版本漏洞检测工具

【重磅更新】Struts2全版本漏洞检测工具 abc123info 安全之眼SecEye 2024-05-26 20:30 点击上方「蓝字」,关注我们 因为公众号现在只对常读和星标的公众号才能展示大图推送,建议大家进行星标 。操作方法:点击右上角的【…】,然后点击【设为星标】即可。 01 免责声明 免责声明: 该公众号分享的安全工具和项目均来源于网络,仅供安全研究与学习之用,如用于其他

继续阅读

【安全圈】安全漏洞再现,逾 20 万个 Confluence 数据中心实例面临暴露风险

【安全圈】安全漏洞再现,逾 20 万个 Confluence 数据中心实例面临暴露风险 安全圈 2024-05-26 19:00 关键词 安全漏洞 近日,数十万个可能存在漏洞的 Atlassian Confluence Data Center 和 Confluence Server 实例暴露在互联网山,威胁攻击者能够在这些实例上远程运行任意代码。 Atlassian 是一家澳大利亚裔美国软件巨头,

继续阅读

英特尔AI模型压缩器现满分漏洞,可导致任意代码执行

英特尔AI模型压缩器现满分漏洞,可导致任意代码执行 FreeBuf 商密君 2024-05-26 15:30 据Info risk today消息,英特尔公司的人工智能模型压缩软件Neural Compressor 中存在一个最高级别的漏洞,该漏洞在 CVSS 的评分为满分10分,黑客可以在运行受影响版本的系统上执行任意代码。 Neural Compressor 软件可帮助公司减少人工智能模型所需

继续阅读

【成功复现】SeaCMS海洋影视管理系统SQL注入漏洞(CVE-2024-29275)

【成功复现】SeaCMS海洋影视管理系统SQL注入漏洞(CVE-2024-29275) 原创 弥天安全实验室 弥天安全实验室 2024-05-26 15:21 网安引领时代,弥天点亮未来    0x00写在前面 本次测试仅供学习使用,如若非法他用,与平台和本文作者无关,需自行负责! 0x01漏洞介绍SeaCMS是一套使用PHP编写的免费、开源的网站内容管理系统。该系统主要被设计用来管理视频点播资源

继续阅读

Sonatype Nexus Repository 3 路径遍历漏洞(CVE-2024-4956)

Sonatype Nexus Repository 3 路径遍历漏洞(CVE-2024-4956) 冷漠安全 冷漠安全 2024-05-25 23:07 0x01 免责声明 免责声明 请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。工具来自网络,安全性自测,如有侵权请联系删除。本次测试仅供学习使用

继续阅读

从零开始,掌握CVE漏洞复现技能

从零开始,掌握CVE漏洞复现技能 看雪课程 看雪学苑 2024-05-25 17:59 想要成为一名优秀的漏洞挖掘工程师吗? 想要掌握CVE复现能力,提升自己的实战能力吗? 想要深入了解IoT、v8、Windows等多类型漏洞挖掘基础知识和实操吗? 《CVE复现漏洞精讲-从基础到入门》带你走进漏洞挖掘的世界。 如果你想要提升自己的漏洞挖掘能力,接着往下看! 课程简介 本课程属于体系课,分为【初级篇

继续阅读

Atlassian Confluence远程代码执行漏洞来袭,启明星辰提供解决方案

Atlassian Confluence远程代码执行漏洞来袭,启明星辰提供解决方案 启明星辰集团 2024-05-25 16:06 Confluence 是一个专业的企业知识管理与协同软件,可以用于构建企业wiki,其强大的编辑和站点管理功能能够帮助团队成员共享信息和进行文档协作。 Confluence支持集体讨论和信息发布。Confluence Data Center是面向大型企业和组织的版本,

继续阅读

GitLab爆出安全漏洞,允许黑客接管账户

GitLab爆出安全漏洞,允许黑客接管账户 小王斯基 FreeBuf 2024-05-25 09:30 左右滑动查看更多 近日,GitLab 又爆出一个安全漏洞(被追踪为 CVE-2024-4835),未经认证的威胁攻击者能够利用该漏洞在跨站脚本 (XSS) 攻击中,轻松接管受害者账户。 GitLab :一个基于网络的 Git 存储库,主要面向需要远程管理代码的开发团队,目前共拥有约 3000 万

继续阅读

CVE-2024-32640漏洞复现

CVE-2024-32640漏洞复现 原创 fgz AI与网安 2024-05-25 08:30 免 责 申 明 :本文内容为学习笔记分享,仅供技术学习参考,请勿用作违法用途,任何个人和组织利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责,与作者无关!!! 01 — 漏洞名称 Mura-CMS-processAsyncObject存在SQL注入漏洞 02 — 漏洞影响 Mura

继续阅读

狗屎运~Atlassian Confluence CVE-2024-21683 RCE漏洞复现(附EXP)

狗屎运~Atlassian Confluence CVE-2024-21683 RCE漏洞复现(附EXP) 原创 AW 阿无安全 2024-05-24 23:59 声明:该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,未经授权,严禁转载,如需转载,联系开白。请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关。 现在只对常

继续阅读

任意JavaScript代码执行(小核弹)

任意JavaScript代码执行(小核弹) 迪哥讲事 2024-05-24 22:50 简介 本文详细介绍了CVE-2024-4367,这是由Codean Labs发现的PDF.js中的一个漏洞。 PDF.js是一个由Mozilla维护的基于JavaScript的PDF查看器。此漏洞允许攻击者在打开恶意PDF文件时执行任意JavaScript代码。由于Firefox使用PDF.js来显示PDF文件

继续阅读

荐读丨Fluent Bit高危漏洞威胁全球云计算大厂

荐读丨Fluent Bit高危漏洞威胁全球云计算大厂 工业安全产业联盟平台 2024-05-24 22:03 Fluent Bit是一个极为流行的开源多平台日志处理器工具,近日曝出高危漏洞,波及全球几乎所有主流云服务商和众多科技巨头。 Fluent Bit不仅兼容Windows、Linux和macOS系统,还嵌入在各大主流Kubernetes发行版中,其中就包括亚马逊AWS、谷歌GCP和微软Azu

继续阅读

Struts2全版本漏洞检测工具 — Struts2VulsScanTools(5月23日更新)

Struts2全版本漏洞检测工具 — Struts2VulsScanTools(5月23日更新) abc123info Web安全工具库 2024-05-24 22:02 =================================== 免责声明请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此

继续阅读

RuoYi 4.7.8 执行任意SQL语句导致RCE漏洞

RuoYi 4.7.8 执行任意SQL语句导致RCE漏洞 原创 0Fs47 Timeline Sec 2024-05-24 19:30 关注我们 ❤️,添加星标 🌟,一起学安全!作者:0Fs47@Timeline Sec 本文字数:1392 阅读时长:2~4 mins声明:仅供学习参考使用,请勿用作违法用途,否则后果自负 0x01 简介 RuoYi 是一个后台管理系统,基于经典技术组合(Sprin

继续阅读

【安全圈】黑客利用 VMware ESXi 漏洞进行勒索软件攻击

【安全圈】黑客利用 VMware ESXi 漏洞进行勒索软件攻击 安全圈 2024-05-24 19:02 关键词 勒索软件 针对 VMware ESXi 基础架构的勒索软件攻击无论部署何种文件加密恶意软件,都遵循一种既定模式。 网络安全公司Sygnia在与《黑客新闻》共享的一份报告中提到:虚拟化平台是组织IT基础设施的核心组成部分,但它们往往存在固有的错误配置和漏洞,这使它们成为威胁行为者有利可

继续阅读

【安全圈】GitLab 爆出安全漏洞,允许黑客接管账户

【安全圈】GitLab 爆出安全漏洞,允许黑客接管账户 安全圈 2024-05-24 19:02 关键词 漏洞 近日,GitLab 又爆出一个安全漏洞(被追踪为 CVE-2024-4835),未经认证的威胁攻击者能够利用该漏洞在跨站脚本 (XSS) 攻击中,轻松接管受害者账户。 GitLab :一个基于网络的 Git 存储库,主要面向需要远程管理代码的开发团队,目前共拥有约 3000 万注册用户和

继续阅读

发现WinRAR严重漏洞!利用ANSI 转义序列欺骗用户触发

发现WinRAR严重漏洞!利用ANSI 转义序列欺骗用户触发 安全客 安全客 2024-05-24 18:55 Windows 上流行的文件压缩和归档实用程序 WinRAR 中发现了一个严重漏洞。 该漏洞编号为 CVE-2024-36052,影响 WinRAR 7.00 之前的版本,允许攻击者使用 ANSI 转义序列欺骗屏幕输出。 问题源于 WinRAR 缺乏对 ZIP 档案中文件名的正确验证和清

继续阅读

兄弟们,我发现了一个有好多漏洞讯息的宝库…

兄弟们,我发现了一个有好多漏洞讯息的宝库… 非攻安全实验室 一起聊安全 2024-05-24 18:28 亲爱的网络安全爱好者们,HW在即 你是否还在为要求发现威胁情报无从下手? 你是否还在为渗透报告找不到隐患而烦恼? 你是否还在为单位资产是否存在最新安全隐患担忧… 如果是这样,那么这个最新的漏洞威胁情报库你不得不知道: 五六七安全团队帮会。 这个宝库里有各种最新的漏洞情报

继续阅读

允许执行任意代码,英特尔披露其AI模型压缩软件中的满分漏洞

允许执行任意代码,英特尔披露其AI模型压缩软件中的满分漏洞 看雪学苑 看雪学苑 2024-05-24 18:04 近日,英特尔披露了其AI模型压缩软件Neural Compressor中的一个最高严重性漏洞,该漏洞可能允许未经身份验证的攻击者在受影响系统上执行任意代码。 英特尔确认该漏洞(CVE-2024-22476,CVSS评分10.0)源于不当的输入验证,即未能正确对用户输入进行清理。该芯片制

继续阅读