标签: 敏感信息

ZZCMS最新跨站脚本漏洞及解决办法(CNVD-2025-05384、CVE-2025-1949)

ZZCMS最新跨站脚本漏洞及解决办法(CNVD-2025-05384、CVE-2025-1949) 原创 护卫神 护卫神说安全 2025-04-11 15:36 ZZCMS 是一款基于 PHP + MySQL 的内容管理系统,主要用于快速搭建招商网站,可快速搭建:医药招商、保健品招商、化妆品招商、农资招商、孕婴童招商、酒类副食类等招商网站。 它以简洁、高效和安全为特点,适合企业、个人及开发者使用。

继续阅读

【已复现】Vite 任意文件读取漏洞(CVE-2025-32395)安全风险通告

【已复现】Vite 任意文件读取漏洞(CVE-2025-32395)安全风险通告 奇安信 CERT 2025-04-11 14:48 ●  点击↑蓝字关注我们,获取更多安全风险通告 漏洞概述 漏洞名称 Vite 任意文件读取漏洞 漏洞编号 QVD-2025-15227,CVE-2025-32395 公开时间 2025-04-10 影响量级 十万级 奇安信评级 高危 CVSS 3.1分数 7.5 威

继续阅读

[0411] 一周重点威胁情报|天际友盟情报站

[0411] 一周重点威胁情报|天际友盟情报站 天际友盟 天际友盟 2025-04-11 07:04 热点情报 微软补丁日通告:2025年4月版 Lazarus组织npm恶意软件活动再扩张 Kimsuky使用恶意软件定向渗透韩国企业 APT32利用GitHub对安全团队和企业网络发动攻击 UAC-0226组织利用GIFTEDCROOK与恶意宏实施精准攻击 APT攻击 Kimsuky组织针对韩国政府

继续阅读

智能体连续发现汽车漏洞!360登Black Hat演示高危利用链

智能体连续发现汽车漏洞!360登Black Hat演示高危利用链 360数字安全 2025-04-10 18:27 近日,全球瞩目的Black Hat Asia 2025亚洲黑帽大会在新加坡隆重召开,汇聚了来自各个国家的顶级网络安全战略智库、技术学者及产业专家,分享前沿的网络安全研究和创新发展路径。 360数字安全集团漏洞研究院的安全专家受邀以《大道至简: 如何利用中间人攻击连续攻破汽车防线》为题

继续阅读

列目录引起的一系列高危漏洞并获取一万五千元赏金记录

列目录引起的一系列高危漏洞并获取一万五千元赏金记录 小乳酸 Z2O安全攻防 2025-04-09 22:30 0x01 前言 一次很偏的子域名列目录所引起的一系列高危漏洞,教你薅厂商羊毛。 0x02 漏洞背景 一次金融众测项目,称其主站子域名为target.com。 0x03 漏洞挖掘过程 这次出现问题的站点我们称之为https://asdq14aq.target.com,这个子域名其它工具都没有

继续阅读

【安全圈】谷歌紧急发布4月安全更新 修复62个Android漏洞含两大零日漏洞

【安全圈】谷歌紧急发布4月安全更新 修复62个Android漏洞含两大零日漏洞 安全圈 2025-04-09 19:01 关键词 零日漏洞 谷歌近日发布了2025年4月Android安全更新,共修复62个安全漏洞。其中尤以两个已被实际利用的零日漏洞最为引人注目,暴露了Android系统面临的严峻安全挑战。 技术分析显示,第一个高危零日漏洞CVE-2024-53197存在于Linux内核的ALSA设

继续阅读

微软4月补丁日多个产品安全漏洞风险通告:1个在野利用、11个紧急漏洞

微软4月补丁日多个产品安全漏洞风险通告:1个在野利用、11个紧急漏洞 奇安信 CERT 2025-04-09 09:21 ●  点击↑蓝字关注我们,获取更多安全风险通告 漏洞概述 漏洞名称 微软2025年4月补丁日多个产品安全漏洞 影响产品 Windows 通用日志文件系统驱动程序、Windows 远程桌面服务、Windows 轻量级目录访问协议服务等。 公开时间 2025-04-09 影响对象数

继续阅读

谷歌修复安卓系统中遭攻击利用的两个零日漏洞及其他60处缺陷

谷歌修复安卓系统中遭攻击利用的两个零日漏洞及其他60处缺陷 FreeBuf 2025-04-08 19:05 谷歌在2025年4月的安卓安全更新中发布了62个漏洞的补丁,其中包括两个已被定向攻击利用的零日漏洞(zero-day)。 塞尔维亚当局利用的漏洞利用链 其中一个零日漏洞是Linux内核中ALSA设备USB音频驱动程序的高危权限提升漏洞(CVE-2024-53197)。 据报道,塞尔维亚当局

继续阅读

Crushftp存在未授权访问漏洞CVE-2025-2825 附POC

Crushftp存在未授权访问漏洞CVE-2025-2825 附POC 2025-4-7更新 南风漏洞复现文库 2025-04-07 22:03 免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。 1. Crushftp简介 微信公众号搜索:南风

继续阅读

【已复现】Vite 任意文件读取漏洞(CVE-2025-31486)安全风险通告

【已复现】Vite 任意文件读取漏洞(CVE-2025-31486)安全风险通告 奇安信 CERT 2025-04-07 17:44 ●  点击↑蓝字关注我们,获取更多安全风险通告 漏洞概述 漏洞名称 Vite 任意文件读取漏洞 漏洞编号 QVD-2025-14036,CVE-2025-31486 公开时间 2025-04-03 影响量级 十万级 奇安信评级 高危 CVSS 3.1分数 7.5 威

继续阅读

0033. JS 漏洞赏金 2.0 Extreme Edition 2024

0033. JS 漏洞赏金 2.0 Extreme Edition 2024 Kongsec Rsec 2025-04-06 21:02 本文章仅用网络安全研究学习,请勿使用相关技术进行违法犯罪活动。 声明:本文搬运自互联网,如你是原作者,请联系我们! 标签:JS 图1: 封面 我们可以使用以下不同的工具(以下工具可以在github搜索;或点击“阅读原文”,可直接跳转): – hakr

继续阅读

Apache Parquet 允许远程执行代码漏洞

Apache Parquet 允许远程执行代码漏洞 网安百色 2025-04-06 19:25 点击上方 蓝字 关注我们吧~ 已在 Apache Parquet Java 库中发现了一个严重漏洞,特别是在其 parquet-avro 模块中。 此漏洞被跟踪为 CVE-2025-30065,使系统面临潜在的远程代码执行 (RCE) 攻击。 它被评为严重,CVSS 评分为 10.0,表示严重性最高。根

继续阅读

WinRAR新漏洞:绕过Web标记,恶意代码悄悄运行,快更新!

WinRAR新漏洞:绕过Web标记,恶意代码悄悄运行,快更新! 一个不正经的黑客 2025-04-05 10:29 WinRAR新漏洞:绕过Web标记,恶意代码悄悄运行,快更新! 你知道吗?你每天都在用的WinRAR——这款全球超过5亿人都在用的文件压缩工具,最近爆出了一个不小的漏洞,可能会让黑客绕过Windows的安全警告,偷偷在你的电脑上运行恶意代码! 简直像是给恶意软件开了一扇后门,心里想想

继续阅读

600+历年攻防演练漏洞汇编!千起实战案例还原漏洞攻击链

600+历年攻防演练漏洞汇编!千起实战案例还原漏洞攻击链 Drt安全战队 Drt安全战队 2025-04-05 08:30 随着国家攻防演练行动进入实战化深水区,攻击方技术手段持续升级,传统基于漏洞评分的”打补丁式防御”已难以应对复杂攻击链威胁。在2025攻防演练即将开启之际,360漏洞云基于对2023-2024年1372起真实攻防案例 的深度分析,发布《2025攻防演练必

继续阅读

ipTIME 未授权访问漏洞(CVE-2024-54764)

ipTIME 未授权访问漏洞(CVE-2024-54764) Superhero Nday Poc 2025-04-04 17:07 内容仅用于学习交流自查使用,由于传播、利用本公众号所提供的 POC 信息及 POC对应脚本 而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号Nday Poc及作者不为此承担任何责任,一旦造成后果请自行承担! 01 漏洞概述 ipTIME A2004的

继续阅读

ipTIME 未授权访问漏洞(CVE-2024-54763)

ipTIME 未授权访问漏洞(CVE-2024-54763) Superhero Nday Poc 2025-04-04 16:08 内容仅用于学习交流自查使用,由于传播、利用本公众号所提供的 POC 信息及 POC对应脚本 而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号Nday Poc及作者不为此承担任何责任,一旦造成后果请自行承担! 01 漏洞概述 ipTIME A2004的

继续阅读

漏扫设备误报漏洞处理;数据安全事件中的 “开盒” 防护| FB甲方群话题讨论

漏扫设备误报漏洞处理;数据安全事件中的 “开盒” 防护| FB甲方群话题讨论 FreeBuf 2025-04-03 19:24 各位 Buffer 晚上好,FreeBuf 甲方群话题讨论第252期来了!FB甲方社群不定期围绕安全热点事件、前沿技术、运营体系建设等话题展开讨论,Kiki 群助手每周整理精华、干货讨论内容,为您提供一手价值信息。 话题抢先看 1、漏扫设备会将一些的特殊漏洞也写到报告之中

继续阅读

2025攻防演练必看:千起实战案例、600+历年漏洞汇编!

2025攻防演练必看:千起实战案例、600+历年漏洞汇编! 360数字安全 2025-04-02 18:02 随着国家攻防演练行动进入实战化深水区,攻击方技术手段持续升级,传统基于漏洞评分的”打补丁式防御”已难以应对复杂攻击链威胁。在2025攻防演练即将开启之际,360漏洞云基于对2023-2024年1372起真实攻防案例 的深度分析,发布《2025攻防演练必修漏洞合集》

继续阅读

【已复现】Vite 任意文件读取漏洞(CVE-2025-31125)安全风险通告

【已复现】Vite 任意文件读取漏洞(CVE-2025-31125)安全风险通告 奇安信 CERT 2025-04-01 15:11 ●  点击↑蓝字关注我们,获取更多安全风险通告 漏洞概述 漏洞名称 Vite 任意文件读取漏洞 漏洞编号 QVD-2025-13137,CVE-2025-31125 公开时间 2025-03-31 影响量级 十万级 奇安信评级 高危 CVSS 3.1分数 7.5 威

继续阅读

利用js挖掘漏洞

利用js挖掘漏洞 中铁13层打工人 迪哥讲事 2025-03-31 22:43 前言: 在漏洞挖掘中,通过对js的挖掘可发现诸多安全问题,此文章主要记录学习如何利用JS测试以及加密参数逆向相关的漏洞挖掘。 漏洞挖掘 一、js中的敏感信息泄露 1、默认用户名密码 2、硬编码密码、其他秘钥泄露 二、js中的指纹信息 框架信息、开发商信息、版本信息等 三、js中的接口泄露 js中内含大量接口,可通过敏感

继续阅读

【安全圈】威胁通告:黑客组织利用WordPress MU插件目录隐匿恶意软件实现远程代码执行

【安全圈】威胁通告:黑客组织利用WordPress MU插件目录隐匿恶意软件实现远程代码执行 安全圈 2025-03-31 19:00 关键词 恶意软件 最近的发现揭示了一个令人担忧的趋势,威胁行为者正在策略性地将恶意代码隐藏在 WordPress 网站的 mu-plugins 目录中。 该目录对于攻击者来说特别有价值,因为它会随 WordPress 自动加载,从而使得检测和删除更具挑战性。 所发

继续阅读

【已复现】CrushFTP 身份验证绕过漏洞(CVE-2025-2825)安全风险通告

【已复现】CrushFTP 身份验证绕过漏洞(CVE-2025-2825)安全风险通告 奇安信 CERT 2025-03-31 11:30 ●  点击↑蓝字关注我们,获取更多安全风险通告 漏洞概述 漏洞名称 CrushFTP 身份验证绕过漏洞 漏洞编号 QVD-2025-12327,CVE-2025-2825 公开时间 2025-03-26 影响量级 万级 奇安信评级 高危 CVSS 3.1分数

继续阅读

【安全圈】黑客技术自学成“提款机”,00后利用漏洞盗刷金豆非法套现10万

【安全圈】黑客技术自学成“提款机”,00后利用漏洞盗刷金豆非法套现10万 安全圈 2025-03-30 19:00 关键词 黑客 近日,公安网安部门侦破了一起非法获取计算机信息系统数据案。三名“00后”犯罪嫌疑人利用某APP漏洞盗刷金豆并提现,导致一家公司损失近10万元人民币。 这些年轻人通过自学平台学习了所谓的“黑客技术”,将一款生活服务APP变成了他们的“提款机”。在短短10个月内,他们非法套

继续阅读

CVE-2023-24205|Clash for Windows远程代码执行漏洞(POC)

CVE-2023-24205|Clash for Windows远程代码执行漏洞(POC) alicy 信安百科 2025-03-30 18:00 0x00 前言 Clash是一个使用 Go 语言编写,基于规则的跨平台程序, 可以帮助用户实现网络流量的转发和过滤。 Clash支持从多种来源获取代理规则,包括本地配置,自定义配置和订阅规则。 0x01 漏洞描述 Windows上的Clash在0.20

继续阅读

CVE-2025-24071|Windows 文件资源管理器欺骗漏洞(POC)

CVE-2025-24071|Windows 文件资源管理器欺骗漏洞(POC) alicy 信安百科 2025-03-30 18:00 0x00 前言 Windows 文件资源管理器(File Explorer)是Windows操作系统的核心组件,主要用于浏览、管理和操作本地及网络文件、文件夹、驱动器等资源。它提供直观的图形化界面,支持文件创建、复制、移动、删除、重命名等基础操作,同时集成网络共享

继续阅读