标签: 复现

发现 ClamAV DoS 缺陷的概念验证:CVE-2025-20128

发现 ClamAV DoS 缺陷的概念验证:CVE-2025-20128 Ots安全 2025-01-23 05:04 思科发布了一份安全公告,详细说明了开源防病毒引擎 ClamAV 的对象链接与嵌入 2 (OLE2) 文件解密例程中的一个漏洞。该漏洞的编号为 CVE-2025-20128,可使未经身份验证的远程攻击者在受影响的设备上造成拒绝服务 (DoS) 情况。 根据该通报,此漏洞是由于边界检

继续阅读

记一次IDOR 和访问控制缺失漏洞挖掘

记一次IDOR 和访问控制缺失漏洞挖掘 白帽子左一 白帽子左一 2025-01-23 04:02 扫码领资料 获网安教程 来Track安全社区投稿~ 赢千元稿费!还有保底奖励~(https://bbs.zkaq.cn) 测试 IDOR(不安全的直接对象引用) 漏洞时,我会使用一系列工具,确保不会遗漏任何问题。以下是我的测试方法: 设置 Firefox 和 Pwnfox: 1、我使用 Firefox

继续阅读

Cisco 会议管理漏洞让攻击者能够将权限提升为管理员

Cisco 会议管理漏洞让攻击者能够将权限提升为管理员 邑安科技 邑安全 2025-01-23 03:37 更多全球网络安全资讯尽在邑安全 在Cisco Meeting Management 中发现了一个严重的安全漏洞,可能允许具有低级访问权限的攻击者将其权限提升为管理员。 CVE-2025-20156漏洞存在于思科会议管理的REST API中。它源于对REST API用户的授权协议实施不足。 利

继续阅读

【吃瓜】支付巨头万事达卡DNS错误存在多年,还不承认漏洞危害

【吃瓜】支付巨头万事达卡DNS错误存在多年,还不承认漏洞危害 独眼情报 2025-01-23 03:19 支付卡巨头万事达刚刚修复了域名服务器设置中的一个明显错误。通过注册一个未使用的域名,攻击者本可拦截或转移该公司的互联网流量。这一配置错误持续了近五年,直到一位安全研究员花费300美元注册了这个域名,防止被网络犯罪分子利用。 2025 年 1 月 14 日对域名 az.mastercard.co

继续阅读

高危预警!思科ClamAV漏洞PoC代码公开,多款终端安全产品告急

高危预警!思科ClamAV漏洞PoC代码公开,多款终端安全产品告急 原创 Hankzheng 技术修道场 2025-01-23 01:36 漏洞速报 思科今日紧急发布安全更新,修复其ClamAV反病毒引擎中高危拒绝服务漏洞(CVE-2025-20128) 。该漏洞源于OLE2文件解密模块的堆缓冲区溢出缺陷 ,攻击者可通过投递恶意文件触发扫描进程崩溃,导致企业终端防护陷入瘫痪! ⚠️ 关键风险点 :

继续阅读

漏洞预警 | 广联达Linkworks信息泄露漏洞

漏洞预警 | 广联达Linkworks信息泄露漏洞 浅安 浅安安全 2025-01-23 00:00 0x00 漏洞编号 – # 暂无 0x01 危险等级 – 中危 0x02 漏洞概述 广联达Linkworks办公OA是一款综合办公自动化解决方案,旨在提高组织内部的工作效率和协作能力。它提供了一系列功能和工具,帮助企业管理和处理日常办公任务、流程和文档。 0x03 漏洞详情

继续阅读

奥威亚教育视频云平台VideoCover存在任意文件上传漏洞

奥威亚教育视频云平台VideoCover存在任意文件上传漏洞 原创 骇客安全 骇客安全 2025-01-22 16:01 一、漏洞简介 奥威亚教育视频云平台是 一种教育技术解决方案,致力于提供高质量的在线教育视频服务。该平台为教育机构和教师提供了一个全面的视频管理和交流平台。奥威亚教育视频云平台VideoCover存在任意文件上传漏洞,攻击者可通过该漏洞获取服务器权限。 二、影响版本 奥威亚教育视

继续阅读

OWASP 2025年十大漏洞

OWASP 2025年十大漏洞 铸盾安全 河南等级保护测评 2025-01-22 16:00 开放 Web 应用程序安全项目 (OWASP) 发布了备受期待的 2025 年智能合约十大漏洞,这是一份全面的认识文件,旨在让 Web3 开发人员和安全团队掌握对抗智能合约中最关键 漏洞 的知识。 随着去中心化金融 (DeFi) 和区块链技术的不断发展,强大的智能合约安全性的重要性从未如此明显。最新列表反

继续阅读

【漏洞预警】YesWiki 存在经过身份验证的任意文件删除漏洞(CVE-2025-24019)

【漏洞预警】YesWiki 存在经过身份验证的任意文件删除漏洞(CVE-2025-24019) cexlife 飓风网络安全 2025-01-22 14:42 漏洞描述: YesWiki是一个用PHP编写的wiki系统,在包括4.4.5版本在内的早期版本中,任何经过身份验证的用户都可以使用文件管理器删除主机上由运行FastCGI Process Manager(FPM)的用户所拥有的任何文件,而对

继续阅读

支撑单位遴选 | 关于开展2025年工业和信息化部移动互联网APP产品安全漏洞专业库支撑单位遴选工作的通知

支撑单位遴选 | 关于开展2025年工业和信息化部移动互联网APP产品安全漏洞专业库支撑单位遴选工作的通知 CAPPVD漏洞库 2025-01-22 10:51 各有关单位: 为贯彻落实《中华人民共和国网络安全法》《网络产品安全漏洞管理规定》等法律法规要求,推动网络产品安全漏洞管理工作有序进行,中国软件评测中心(工业和信息化部软件与集成电路促进中心)负责建设和运营工业和信息化部移动互联网APP产品

继续阅读

【已复现】Rsync 堆缓冲区溢出漏洞(CVE-2024-12084)安全风险通告

【已复现】Rsync 堆缓冲区溢出漏洞(CVE-2024-12084)安全风险通告 奇安信 CERT 2025-01-22 01:10 ●  点击↑蓝字关注我们,获取更多安全风险通告 漏洞概述 漏洞名称 Rsync 堆缓冲区溢出漏洞 漏洞编号 QVD-2025-3022,CVE-2024-12084 公开时间 2025-01-14 影响量级 十万级 奇安信评级 高危 CVSS 3.1分数 9.8

继续阅读

通过 Sharp4SuoPoc 从原理上复现 Visual Studio 投毒事件

通过 Sharp4SuoPoc 从原理上复现 Visual Studio 投毒事件 原创 专攻.NET安全的 dotNet安全矩阵 2025-01-22 00:45 在近期的网络安全事件中,一款提权工具被发现植入了后门,攻击者利用 Visual S tudio 项目的 .suo 文件作为隐蔽的攻击媒介。由于 .suo 文件通 常是隐藏的配置文件,且安全研究人员对其内容关注较少,因此成为了攻击者利用

继续阅读

OWASP 2025年十大漏洞–被利用/发现的最严重漏洞

OWASP 2025年十大漏洞–被利用/发现的最严重漏洞 何威风 祺印说信安 2025-01-22 00:03 开放 Web 应用程序安全项目 (OWASP) 发布了备受期待的 2025 年智能合约十大漏洞,这是一份全面的认识文件,旨在让 Web3 开发人员和安全团队掌握对抗智能合约中最关键 漏洞 的知识。 随着去中心化金融 (DeFi) 和区块链技术的不断发展,强大的智能合约安全性的重要性从未如

继续阅读

漏洞预警 | 叁拾叁OA SQL注入漏洞

漏洞预警 | 叁拾叁OA SQL注入漏洞 浅安 浅安安全 2025-01-22 00:00 0x00 漏洞编号 – # 暂无 0x01 危险等级 – 高危 0x02 漏洞概述 叁拾叁OA是一款面向企业的办公自动化软件,主要目的是通过信息化手段提升企业的办公效率,帮助组织实现办公流程的自动化、信息的集成和共享,从而提升管理水平和工作效率。 0x03 漏洞详情 漏洞类型: SQ

继续阅读

2024年度漏洞态势大揭秘:你的网络安全防线还稳固吗?(附下载)

2024年度漏洞态势大揭秘:你的网络安全防线还稳固吗?(附下载) 原创 说安全 如何安全 说安全 如何安全 2025-01-21 23:30 在这个万物互联的数字时代,网络已经成为我们生活、工作和学习中不可或缺的一部分。然而,随着网络的普及和深入,网络安全问题也日益凸显,成为悬在我们头顶的一把“达摩克利斯之剑”。《2024年度漏洞态势分析报告》的出炉,再次为我们敲响了网络安全的警钟。那么,面对日益

继续阅读

【神兵利器】JAVA JMX漏洞综合利用工具

【神兵利器】JAVA JMX漏洞综合利用工具 原创 Heptagram 七芒星实验室 2025-01-21 23:00 基本介绍 beanshooter是一个JMX枚举和攻击工具,有助于识别JMX端点上的常见漏洞并提供了丰富的漏洞利用载荷和利用方式 工具编译 我们也可以通过beanshooter来枚举并注册EvilBean到JMXServer端,首先我们需要去下载beanshooter工具到本地,

继续阅读

ViewState反序列化漏洞详解

ViewState反序列化漏洞详解 原创 信安路漫漫 信安路漫漫 2025-01-21 23:00 前言 在一次测试过程中遇到了这个ViewState的反序列化漏洞,当时对于利用方式以及原理都不太清楚,因此有了这边文章,学习一下viewstate的漏洞原理以及利用方式。 ViewState基础介绍 ViewState机制 ViewState 是 ASP.NET(Active Server Page

继续阅读

【安全圈】OWASP 2025 年十大漏洞 – 被利用/发现的最严重漏洞

【安全圈】OWASP 2025 年十大漏洞 – 被利用/发现的最严重漏洞 安全圈 2025-01-21 19:01 关键词 安全漏洞 开放 Web 应用程序安全项目 (OWASP) 发布了备受期待的 2025 年智能合约十大漏洞,这是一份全面的认识文件,旨在让 Web3 开发人员和安全团队掌握对抗智能合约中最关键漏洞的知识。 随着去中心化金融 (DeFi) 和区块链技术的不断发展,强大的智能合约安

继续阅读

OWASP 2025 年 10 大漏洞

OWASP 2025 年 10 大漏洞 网安百色 2025-01-21 11:29 点击上方 蓝字 关注我们吧~ OWASP于 2025 年 1 月 21 日发布了《2025 年十大安全漏洞》报告。随着去中心化金融(DeFi)和区块链技术的持续发展,确保智能合约安全的重要性愈发凸显。最新的列表反映了不断演变的攻击向量,突出了近年来被广泛利用或新发现的漏洞。 2025 年 OWASP 十大漏洞: 1

继续阅读

奇安信2024《漏洞态势报告》:新增漏洞再创新高,总体威胁持续加深

奇安信2024《漏洞态势报告》:新增漏洞再创新高,总体威胁持续加深 虎符智库 2025-01-21 09:57 本文 2660 字    阅读约需 9 分钟 2025年1月21日,奇安信发布《2024年度网络安全漏洞威胁态势研究报告》(以下简称:《报告》)。《报告》指出,2024年全球新增漏洞数量再创新高,漏洞利用成为网络攻击的重中之重。开源项目、云计算、物联网(IoT)、国 产软件以及关键基础设

继续阅读

Windows 零日漏洞遭利用:CVE-2024-49138 PoC 代码发布

Windows 零日漏洞遭利用:CVE-2024-49138 PoC 代码发布 Ots安全 2025-01-21 09:28 安全研究员 MrAle_98 最近发布了一个针对零日漏洞 CVE-2024-49138 的概念验证 (PoC) 漏洞。此漏洞影响 Windows 通用日志文件系统 (CLFS) 驱动程序,CVSS 评分为 7.8,允许攻击者在受影响的设备上获得 SYSTEM 权限。 该漏洞

继续阅读

中小企业及创业公司信息安全建设指南

中小企业及创业公司信息安全建设指南 原创 Monyer 梦之光芒 梦之光芒的电子梦 2025-01-21 09:17 注:本文以问答的形式来形成这份“中小企业及创业公司信息安全建设指南”,文中探讨了信息安全之于公司发展前期、团队建设、安全运营阶段及安全价值的各方面问题,助力企业做好信息安全建设。 一、公司发展前期 – 一家公司从什么时候起,应该研究建立信息安全部门? 几乎所有的大公司都

继续阅读

2025年首个满分漏洞,PoC已公布,可部署后门

2025年首个满分漏洞,PoC已公布,可部署后门 点击关注 👉 马哥网络安全 2025-01-21 09:00 云攻击者正在大肆利用名为Max – Critical Aviatrix RCE漏洞(编号CVE-2024-50603),此漏洞在CVSS评分中高达10分(满分10分),能够在受影响系统上执行未经身份验证的远程代码,网络犯罪分子借此漏洞植入恶意软件。 最坏的情况下,该漏洞会让未

继续阅读