标签: 复现

卓软计量业务管理平台 image.ashx 任意文件读取漏洞

卓软计量业务管理平台 image.ashx 任意文件读取漏洞 Superhero nday POC 2025-01-21 07:52 内容仅用于学习交流自查使用,由于传播、利用本公众号所提供的 POC 信息及 POC对应脚本 而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号nday poc及作者不为此承担任何责任,一旦造成后果请自行承担!如文章有侵权烦请及时告知,我们会立即删除文章

继续阅读

靶机复现-pikachu靶场文件包含漏洞

靶机复现-pikachu靶场文件包含漏洞 泷羽SEC-ohh 2025-01-21 07:28 本篇文章旨在为网络安全渗透测试靶机复现学习。通过阅读本文,读者将能够对渗透pikachu靶场文件包含漏洞复现有一定的了解 原文学习链接 CSDN博主: One_Blanks 靶机资源下载 phpstudy pikachu 一、前言 文件包含漏洞是编程中的一种安全隐患,常见于PHP等语言。它源于程序运行时

继续阅读

盘点 2024 年备受关注的那些高风险漏洞

盘点 2024 年备受关注的那些高风险漏洞 原创 404实验室 知道创宇404实验室 2025-01-21 07:20 2024年,网络安全领域接连曝出了一系列高危漏洞,这些漏洞不仅影响范围广泛,而且破坏力极大,对全球的网络安全构成了严峻挑战。以下是我们从今年的安全漏洞应急中总结出的一些颇具危害性和影响力的网络安全漏洞,排名不分先后,当然,我们也从Seebug漏洞平台访问数据和ZoomEye网络空

继续阅读

灵当CRM getMyAmbassador SQL注入漏洞

灵当CRM getMyAmbassador SQL注入漏洞 Superhero nday POC 2025-01-21 06:49 内容仅用于学习交流自查使用,由于传播、利用本公众号所提供的 POC 信息及 POC对应脚本 而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号nday poc及作者不为此承担任何责任,一旦造成后果请自行承担!如文章有侵权烦请及时告知,我们会立即删除文章并

继续阅读

商混ERP系统 SQL注入漏洞复现

商混ERP系统 SQL注入漏洞复现 孔方兄 巢安实验室 2025-01-21 06:30 一、漏洞介绍 杭州荷花软件有限公司开发的商混ERP系统。这套系统主要是处理建筑公司或者各项工程的搅拌站管理,内部含有销售模块、生产管理模块、实验室模块、人员管理等,该公司的商品混凝土ERP系统/Sys/DictionaryEdit.aspx处dict_key参数存在SQL报错注入漏洞,攻击者可通过该漏洞获取数

继续阅读

【漏洞预警】MongoDB Mongoose未授权 代码注入漏洞CVE-2025-2306

【漏洞预警】MongoDB Mongoose未授权 代码注入漏洞CVE-2025-2306 cexlife 飓风网络安全 2025-01-21 05:40 漏洞描述: Mongoose库被发现存在严重漏洞,该漏洞源于对嵌套的$where过滤器处理不当,可能被攻击者利用来暴露敏感数据和操纵搜索结果,全网有超过140万个使用Mongoose httpd 服务器的应用可能受到此漏洞影响,建议受影响用户及

继续阅读

7-Zip高危漏洞预警:关于CVE-2025-0411漏洞的应对指南

7-Zip高危漏洞预警:关于CVE-2025-0411漏洞的应对指南 原创 mayfly42 独眼情报 2025-01-21 05:17 📢 漏洞预警📢 漏洞核心信息 编号:CVE-2025-0411 CVSS评分:7.0(高危级) 影响范围:24.09之前所有7-Zip版本 发现者:Trend Micro ZDI研究员Peter Girnus 攻击路径:通过伪造压缩包绕过Windows文件安全标

继续阅读

锐捷-Smartweb管理系统-密码信息泄露漏洞

锐捷-Smartweb管理系统-密码信息泄露漏洞 骇客安全 骇客安全 2025-01-21 03:00 漏洞描述 锐捷网络股份有限公司无线smartweb管理系统存在逻辑缺陷漏洞,攻击者可从漏洞获取到管理员账号密码,从而以管理员权限登录。 漏洞影响 锐捷网络股份有限公司 无线smartweb管理系统 FOFA title="无线smartWeb–登录页面" 漏洞复现 登录页面

继续阅读

漏洞预警 | 飞企互联FE业务协作平台SQL注入、远程代码执行和任意文件上传漏洞

漏洞预警 | 飞企互联FE业务协作平台SQL注入、远程代码执行和任意文件上传漏洞 浅安 浅安安全 2025-01-21 00:02 0x00 漏洞编号 – # 暂无 0x01 危险等级 – 高危 0x02 漏洞概述 飞企互联FE业务协作平台是由飞企互联开发的一款企业级业务协作管理平台,旨在通过数字化工具提升企业协作效率,实现业务流程的全方位优化。 0x03 漏洞详情 漏洞类

继续阅读

漏洞预警 | 九思OA任意文件读取漏洞

漏洞预警 | 九思OA任意文件读取漏洞 浅安 浅安安全 2025-01-21 00:02 0x00 漏洞编号 – # 暂无 0x01 危险等级 – 高危 0x02 漏洞概述 九思OA办公自动化系统平台基于开发JAVA语言开发,封装了大量接口、构件,以多维门户形式展现,OA系统支持各种部署模式、各种操作系统、各种数据库和中间件,并具备完备的配置体系、接口体系和插件体系,支持未

继续阅读

SimpleHelp远程访问软件曝高危漏洞,可导致文件窃取、权限提升和远程代码执行

SimpleHelp远程访问软件曝高危漏洞,可导致文件窃取、权限提升和远程代码执行 Hankzheng 技术修道场 2025-01-21 00:01 近日,网络安全研究人员披露了SimpleHelp远程访问软件中的多个安全漏洞,这些漏洞可能导致信息泄露、权限提升和远程代码执行(RCE)。Horizon3.ai研究员Naveen Sunkavally在一份技术报告中指出,这些漏洞“极易被逆向和利用”

继续阅读

因WordPress新漏洞,全球数百万网站面临被攻击风险

因WordPress新漏洞,全球数百万网站面临被攻击风险 BaizeSec 白泽安全实验室 2025-01-20 15:31 一、事件背景概述 W3 Total Cache是一款在WordPress社区中广受欢迎的性能优化插件,安装量超过一百万。它通过综合的缓存策略和优化技术,显著提升了网站的加载速度和用户体验,同时降低了服务器负载。然而,根据最新披露的信息,该插件存在一个严重的安全漏洞,可能使网

继续阅读

如何mongodb未授权访问漏洞

如何mongodb未授权访问漏洞 原创 Wuli王蜀黎 三沐数安 2025-01-20 14:59 1. mongodb安装 2. 未授权访问漏洞 3. 漏洞修复及加固 4. 自动化检测点 mongodb安装 apt-get install mongodb 0x1: 创建数据库目录 MongoDB的数据存储在data目录的db目录下,但是这个目录在安装过程不会自动创建,所以你需要手动创建data目

继续阅读

意外发现谷歌Slides越权漏洞,获得赏金$3133.70的故事

意外发现谷歌Slides越权漏洞,获得赏金$3133.70的故事 Z2O安全攻防 2025-01-20 13:03 声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。 背景介绍 某一天悠闲的午后,白帽小哥Atikqur坐在办公桌前,在 Google Slides 上准备着一场活动的演讲稿。

继续阅读

金盾信安 | 网络和数据领域资讯第44期(2025.1.14-2025.1.20)

金盾信安 | 网络和数据领域资讯第44期(2025.1.14-2025.1.20) 金盾信安 2025-01-20 12:37 KINGDUNS 本周热点 国家发改委等部门印发《关于完善数据流通安全治理 更好促进数据要素市场化价值化的实施方案》 工信部发布《加强互联网数据中心客户数据安全保护》 河南省数据工作会议在郑州召开 河南省中原数据规划设计研究院揭牌成立 中央网信办启动“清朗·2025年春节

继续阅读

利用 Windows 常见日志文件系统零日漏洞 (CVE-2024-49138)

利用 Windows 常见日志文件系统零日漏洞 (CVE-2024-49138) 网安百色 2025-01-20 11:36 点击上方 蓝字 关注我们吧~ Windows 通用日志文件系统 (CLFS) 驱动程序中的零日漏洞,编号为 CVE-2024-49138。 CrowdStrike 的高级研究团队发现了这个关键漏洞,它允许攻击者在不需要用户交互的情况下将权限升级到系统级别,从而对 Windo

继续阅读

开源工具 rsync 曝重大漏洞,黑客可越界写入缓冲区远程执行代码

开源工具 rsync 曝重大漏洞,黑客可越界写入缓冲区远程执行代码 看雪学苑 看雪学苑 2025-01-20 09:59 近日,开源文件同步工具 rsync 被曝存在多个严重安全漏洞,其中最严重的漏洞允许黑客通过越界写入缓冲区的方式远程执行代码。这一消息引发了广泛的关注,尤其是对于使用 rsync 的企业和个人用户来说,安全风险迫在眉睫。 据 Red Hat 产品安全工程师 Nick Tait 介

继续阅读

漏洞预警 NetMizer 日志审计 axx.php sql注入漏洞

漏洞预警 NetMizer 日志审计 axx.php sql注入漏洞 by 融云安全-sm 融云攻防实验室 2025-01-20 09:56 0x01 阅读须知 融云安全的技术文章仅供参考,此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均

继续阅读

泛微-云桥e-Bridge checkMobile SQL注入漏洞(XVE-2024-34435)

泛微-云桥e-Bridge checkMobile SQL注入漏洞(XVE-2024-34435) Superhero nday POC 2025-01-20 09:16 内容仅用于学习交流自查使用,由于传播、利用本公众号所提供的 POC 信息及 POC对应脚本 而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号nday poc及作者不为此承担任何责任,一旦造成后果请自行承担!如文章

继续阅读

安全热点周报:Fortinet 警告利用身份验证绕过零日漏洞劫持防火墙

安全热点周报:Fortinet 警告利用身份验证绕过零日漏洞劫持防火墙 奇安信 CERT 2025-01-20 08:50 安全资讯导视  • 六部门印发《关于完善数据流通安全治理 更好促进数据要素市场化价值化的实施方案》 • 拜登发布第二份网络安全行政令,全面加强美国国家网络防御创新 • CNCERT发布美网络攻击我国某先进材料设计研究院事件调查报告 PART01 漏洞情报 1.FortiOS和

继续阅读

漏洞情报收集的方法

漏洞情报收集的方法 原创 泷羽Sec-静安 泷羽Sec-静安 2025-01-20 08:07 ENscan 使用方法 https://github.com/wgpsec/ENScan_GO 除了aiqicha其他都用不了。 常用语句 大于51%控股公司、供应商、分支机构,获取孙公司(深度2) ./enscan -n 小米 -type aqc -deep 2 –hold –supplier –

继续阅读

Chrome浏览器的Google账户接管研究

Chrome浏览器的Google账户接管研究 原创 簞純 君立渗透测试研究中心 2025-01-20 06:54 Google Chrome是一款由Google公司开发的网页浏览器,基于Google自家开放源代码的Chromium制造,但是包含非开放源代码套件。Chrome及其他基于Chromium制作的浏览器,目前占据的整个浏览器市场的大半壁江山。 在攻击活动中,经常会有需要接管目标账户,进行进

继续阅读

【漏洞通告】Rsync多个漏洞安全风险通告

【漏洞通告】Rsync多个漏洞安全风险通告 嘉诚安全 2025-01-20 03:57 漏洞背景 近日,嘉诚安全监测到Rsync发布安全公告,确认其服务端进程Rsyncd存在缓冲区溢出漏洞(CVE-2024-12084)、信息泄露漏洞(CVE-2024-12085)、文件泄露漏洞(CVE-2024-12086)、路径遍历漏洞(CVE-2024-12087)、路径遍历漏洞(CVE-2024-1208

继续阅读

漏洞挖掘 | 开始既结束?快速挖洞

漏洞挖掘 | 开始既结束?快速挖洞 不秃头的安全 2025-01-20 03:35 开始既结束?快速挖洞**** 前言:本文中涉及到的相关技术或工具仅限技术研究与讨论,严禁用于非法用途,否则产生的一切后果自行承担,如有侵权请私聊删除。 还在学怎么挖通用漏洞和src吗?快来加入星球 -考证请加联系vx咨询 由 于微信公众号推送机制改变了,快来 星标 不再迷路,谢谢大家! 前言 好久没有写渗透测试的文

继续阅读

MS14-068 漏洞复现

MS14-068 漏洞复现 原创 摆烂的beizeng 土拨鼠的安全屋 2025-01-20 03:01 漏洞危害 提升普通域账号为域管理员账号。 PAC PAC中包含用户的SID、Group的SID。所以PAC决定了用户的组属性。决定了用户的权限。也就是根据PAC来给予客户端访问何种服务的权限。 PAC存在于TGT中,当用户使用TGT访问KDC的TGS的时候,TGS解密TGT检查PAC的合法性,

继续阅读

CVE-2023-33440源码分析

CVE-2023-33440源码分析 青春计协 2025-01-20 02:34 CVE-2023-33440源码分析 免责声明 由于传播、利用本公众号”小妖怪想学安全 “所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号”小妖怪想学安全”及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致

继续阅读