标签: 漏洞

OPC UA .NET Standard Stack可信应用认证绕过漏洞分析

OPC UA .NET Standard Stack可信应用认证绕过漏洞分析 CISRC 关键基础设施安全应急响应中心 2022-10-25 15:29 漏洞概述 OPC UA .NET Standard Stack是OPC基金会官方维护的OPC UA协议栈的参考实现。该参考实现采用.NET语言开发,包含了可移植的OPC UA协议栈和核心库(包含客户端、服务端、配置、复杂类型支持库等)。 OPC

继续阅读

原创 | OPC UA .NET Standard Stack可信应用认证绕过漏洞分析

原创 | OPC UA .NET Standard Stack可信应用认证绕过漏洞分析 原创 CISRC 网络安全应急技术国家工程中心 2022-10-25 15:26 漏洞概述 OPC UA .NET Standard Stack是OPC基金会官方维护的OPC UA协议栈的参考实现。该参考实现采用.NET语言开发,包含了可移植的OPC UA协议栈和核心库(包含客户端、服务端、配置、复杂类型支持库

继续阅读

【安全圈】团伙利用游戏漏洞倒卖虚拟货币和道具被判刑!

【安全圈】团伙利用游戏漏洞倒卖虚拟货币和道具被判刑! 安全圈 2022-10-24 19:00 关键词 游戏漏洞 被告人苏某某在2019年玩仙侠类的手机游戏时发现有人低价贩卖游戏道具,通过网络搜索后发现可以通过网络工具利用游戏漏洞免费获得道具、副本资源、游戏内的货币等,经过研究,苏某某掌握了这一方法。 2021年3月底,一微信好友给苏某某推荐一款游戏,苏某某下载后发现这个游戏有漏洞,使用之前掌握的

继续阅读

【安全圈】利用平台漏洞“薅羊毛”被判刑真的并不冤

【安全圈】利用平台漏洞“薅羊毛”被判刑真的并不冤 安全圈 2022-10-18 19:00 关键词 平台漏洞 因为利用平台漏洞“薅羊毛”而获刑,在多地均有判决的案例。此前在上海,曾有5人因为利用肯德基手机客户端和微信客户端之间数据不同步的漏洞获利20多万元,结果因此获刑。 法院一审认为,各被告人通过发起虚假交易获取退券退款的行为,是基于两个客户端之间数据不同步,使被害单位在错误的基础上进行财产处分

继续阅读

【技术干货】CVE-2022-25237 Bonitasoft Platform RCE漏洞分析

【技术干货】CVE-2022-25237 Bonitasoft Platform RCE漏洞分析 星阑科技 2022-10-18 13:40 xxhzz @PortalLab实验室 项目介绍 Bonitasoft 是一个业务自动化平台,可以更轻松地在业务流程中构建、部署和管理自动化应用程序;Bonita 是一个用于业务流程自动化和优化的开源和可扩展平台。 漏洞描述 在Bonitasoft Auth

继续阅读

推荐 | 基于Roslyn实现C#脚本代码执行

推荐 | 基于Roslyn实现C#脚本代码执行 专攻.NET安全的 dotNet安全矩阵 2022-10-18 09:00 0x01 背景 有些情况下需要在程序运行期间动态执行C#代码,从C# 6 开始利用Roslyn编译器可以方便地在我们的程序中动态编译代码,具体的版本信息是.NET 4.6及.NET Core均支持,假定在渗透过程中目标站点已经具备了Roslyn环境时,可以尝试使用CSharp

继续阅读

VM2远程代码执行漏洞曝光

VM2远程代码执行漏洞曝光 ang010ela 嘶吼专业版 2022-10-14 12:05 VM2现10分漏洞,可在沙箱外运行代码。 vm2是JS沙箱库,每个月通过npm的下载量超过1600万。Oxeye安全研究人员在vm2中发现了一个非常严重的远程代码执行漏洞,漏洞CVE编号为CVE-2022-36067,CVSS评分10分,攻击者利用该漏洞可以从沙箱环境逃逸并在主机系统上运行命令。 沙箱是与

继续阅读

重温OMI:分析CVE-2022-29149,Azure OMI中的权限提升漏洞

重温OMI:分析CVE-2022-29149,Azure OMI中的权限提升漏洞 养了个羊 火线Zone 2022-10-14 11:29 ‍ ‍本文为译文,原文链接:https://www.wiz.io/blog/omi-returns-lpe-technical-analysis‍ ‍ 作为2022年6月补丁星期二的一部分,微软发布了一个补丁,以修复开放管理基础设施(OMI)中新的权限提升漏洞

继续阅读

这个VMware高危漏洞已发现超一年,官方至今仍未修复

这个VMware高危漏洞已发现超一年,官方至今仍未修复 安全内参 2022-10-12 21:14 关注我们 带你读懂网络安全 编译: 代码卫士 摘要 VMware 提醒客户称,vCenter Server 8.0(最新版本)仍然未修复早在2021年11月就已发现的一个高危漏洞(CVE-2022-22048)。 该漏洞是由CrowdStrike 公司的研究员在vCenter Server的IWA(

继续阅读

2022 SDC 议题 | 从后门到漏洞——智能设备私有协议中的安全问题

2022 SDC 议题 | 从后门到漏洞——智能设备私有协议中的安全问题 原创 2022 SDC 看雪学苑 2022-10-12 18:07 2022 SDC 精彩议题抢先看 《从后门到漏洞——智能设备私有协议中的安全问题》 目前物联网智能设备的漏洞挖掘大部分集中在HTTP、UPNP等常见公有协议,私有协议是厂商自行设计并实现的,协议格式未知,漏洞挖掘难度较大,因此往往被大家所忽视。 本次演讲将以

继续阅读

游戏机黑客披露了“实际上无法修补”的PS4/PS5 漏洞

游戏机黑客披露了“实际上无法修补”的PS4/PS5 漏洞 网络安全应急技术国家工程中心 2022-10-12 15:32 知名的游戏机黑客 CTurt近日炮轰了PS4和PS5游戏机中一个“实际上无法修补”的漏洞,他详细说明了一种概念验证方法(https://www.youtube.com/watch?v=GIl1mR0HLnc),这种方法允许在索尼游戏机上安装任意的自制应用程序。 CTurt表示,

继续阅读

【技术原创】Sophos XG漏洞调试环境搭建

【技术原创】Sophos XG漏洞调试环境搭建 原创 3gstudent 嘶吼专业版 2022-10-12 12:05 0x00 前言 Sophos UTM和Sophos XG是两款不同的产品,前者偏向于通用威胁管理,后者偏向于硬件防火墙。本文将要介绍Sophos XG漏洞调试环境的搭建方法。 0x01 简介 本文将要介绍以下内容: ·环境搭建 ·jetty调试环境搭建 ·csc配置文件解密 ·P

继续阅读

【漏洞预警】Fortinet多个产品身份验证绕过漏洞

【漏洞预警】Fortinet多个产品身份验证绕过漏洞 安识科技 SecPulse安全脉搏 2022-10-12 12:02 1. 通告信息 近日,安识科技 A-Team团队监测到Fortinet官方发布安全公告,修复了其多个产品中的一个身份验证绕过漏洞(CVE-2022-40684),其CVSSv3评分为9.6,目前已发现被利用。 对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预

继续阅读

【安全圈】macOS Archive 工具漏洞

【安全圈】macOS Archive 工具漏洞 安全圈 2022-10-11 19:00 关键词 macOS 据ROARTALK网站消息,macOS Archive工具漏洞可绕过Gatekeeper检查,未签名的应用也可以在不向用户展示安全提醒的情况下执行。 Archive Utility是macOS系统自带的归档实用工具。Jamf Threat Labs安全研究人员在macOS Archive工

继续阅读

一个密码学漏洞导致一亿美元损失!某虚拟货币交易平台遭黑客攻击

一个密码学漏洞导致一亿美元损失!某虚拟货币交易平台遭黑客攻击 看雪学苑 看雪学苑 2022-10-09 18:44 10月7日凌晨,由于活动异常,某币*交易所暂停了所有通过BNB链的存取款。 BNB Chain随后发推称,有黑客提取了约7000万至8000万美元,该平台正在调查潜在的漏洞。 不久后,该交易平台CEO发布推文向公众解释了这一黑客攻击事件:对跨链桥BSC Token Hub的利用导致了

继续阅读

研究人员在宜家智能照明系统中发现漏洞

研究人员在宜家智能照明系统中发现漏洞 布加迪 嘶吼专业版 2022-10-09 12:00 研究人员已在宜家智能灯泡系列中发现了两个漏洞,攻击者可以利用这些漏洞控制系统,并使灯泡快速闪亮和熄灭。 新思科技(Synopsys)网络安全研究中心的Kari Hulkko和Tuomo Untinen表示,他们在2021年6月就向宜家反映了这两个漏洞,它们分别编号为CVE-2022-39064和CVE-20

继续阅读

Fortinet:立即修复这个严重的认证绕过漏洞!

Fortinet:立即修复这个严重的认证绕过漏洞! Sergiu Gatlan 代码卫士 2022-10-08 18:01 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 Fortinet公司提醒管理员称,立即将FortiGate 防火墙和 FortiProxy 网络代理更新至最新版本,修复之前版本中的严重漏洞(CVE-2022-40684)。 该漏洞是位于管理员界面上的一个认证绕过漏洞,可

继续阅读

JavaScript 沙箱 vm2修复远程代码执行漏洞

JavaScript 沙箱 vm2修复远程代码执行漏洞 Ben Dickson 代码卫士 2022-10-08 18:01 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 热门的 JavaScript 沙箱环境 vm2 中存在一个bug,可导致恶意人员绕过沙箱防火措施并在主机设备上发动远程代码执行攻击。 Vm2的每周下载量超过400万次,在Node.js服务器中创建了安全的上下文,在无需攻陷

继续阅读

微软证实称两个Exchange 0day 正遭在野利用

微软证实称两个Exchange 0day 正遭在野利用 Ravie Lakshmanan 代码卫士 2022-10-08 18:01 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 微软公开表示,正在调查影响Exchange Server 2013、2016和2019的两个0day遭在野利用事件。 微软指出,“第一个漏洞是CVE-2022-41040,它是一个服务器端请求伪造漏洞。第二个漏洞

继续阅读

研究员发现 Akamai配置不当漏洞,获得4.6万美元奖励

研究员发现 Akamai配置不当漏洞,获得4.6万美元奖励 Emma Woollacott 代码卫士 2022-10-08 18:01 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 两名意大利研究员发现了一个Akamai 配置不当问题,获得超过4.6万美元的奖励。 Akamai是当前世界上使用最广泛的内容交付网络 (CDNs) 之一,超过1000家企业都在使用它,如苹果、微软、Airbnb

继续阅读

新的攻击活动利用了MICROSOFT EXCHANGE服务器上新的0 day RCE漏洞

新的攻击活动利用了MICROSOFT EXCHANGE服务器上新的0 day RCE漏洞 luochicun 嘶吼专业版 2022-10-08 12:00 8月初,在执行安全监控和事件响应服务时,GTSC SOC团队发现一个关键基础架构受到攻击,经过分析这是专门针对Microsoft Exchange应用程序的。在调查期间,GTSC Blue Team专家确定,攻击者利用了一个未公开的Exchan

继续阅读

2022 SDC 议题 | 国产智能网联汽车漏洞挖掘中的几个突破点

2022 SDC 议题 | 国产智能网联汽车漏洞挖掘中的几个突破点 原创 2022 SDC 看雪学苑 2022-10-07 18:21 2022 SDC 精彩议题抢先看 《国产智能网联汽车漏洞挖掘中的几个突破点》 国产智能网联汽车进入了辅助驾驶时代,发展非常迅猛,但安全问题也随之增多。本议题讲解国产智能网联汽车漏洞挖掘中的几种特殊方法和思路,也有对应的防护建议。供汽车相关安全研究人员和车企开发者参

继续阅读

GLPI htmLawedTest.php 远程命令执行漏洞 CVE-2022-35914

GLPI htmLawedTest.php 远程命令执行漏洞 CVE-2022-35914 原创 PeiQi文库 PeiQi文库 2022-10-05 13:23 漏洞描述 GLPI是一个用于IT资产管理的开源软件,用PHP编写,并在GPL许可下发布。 作为一种开源技术,任何人都可以运行,修改或开发代码。GLPI 10.0.2及之前版本存在安全漏洞,该漏洞源于PHP htmlawed 模块中 允许

继续阅读

【安全圈】微软称两个新的Exchange零日漏洞已受到主动攻击

【安全圈】微软称两个新的Exchange零日漏洞已受到主动攻击 安全圈 2022-10-01 16:30 关键词 微软安全响应中心(MRSC)周四晚些时候在一篇博文中说,这两个漏洞被确认为CVE-2022-41040,是一个服务器端请求伪造(SSRF)漏洞,而第二个被确认为CVE-2022-41082,当PowerShell被攻击者访问时,允许在一个有漏洞的服务器上执行远程代码。 “目

继续阅读

基于SBERT孪生网络的漏洞描述归一化

基于SBERT孪生网络的漏洞描述归一化 原创 7777777 VLab安全实验室 2022-09-30 16:00 V-实验室实验室 漏洞 扫描评估产品主要采用基于漏洞知识库的技术进行漏洞信息综合处理。 漏洞知识库通常是由各国信息安全中心及信息安全厂商和组织组建的涵盖漏洞各维度知识的漏洞库,如CNNVD 、NVD等。也因为这个原因,各平台间的漏洞存在描述重复。使用这些漏洞知识库时需要将数据做汇总,

继续阅读