商业间谍软件猖獗!去年底至少使用5个零日漏洞,安卓苹果设备通杀
商业间谍软件猖獗!去年底至少使用5个零日漏洞,安卓苹果设备通杀 安全内参编译 安全内参 2023-03-30 15:01 关注我们 带你读懂网络安全 图:GERALT/PIXABAY 商业间谍软件仍在蓬勃发展。 前情回顾·间谍软件挑战国家安全 – 2021年至少7个零日漏洞被商业化!间谍软件行业正蓬勃发展 多名欧盟高官遭以色列间谍软件监控,国际政要安全风险凸显 “飞马”只是冰山一角,5
继续阅读商业间谍软件猖獗!去年底至少使用5个零日漏洞,安卓苹果设备通杀 安全内参编译 安全内参 2023-03-30 15:01 关注我们 带你读懂网络安全 图:GERALT/PIXABAY 商业间谍软件仍在蓬勃发展。 前情回顾·间谍软件挑战国家安全 – 2021年至少7个零日漏洞被商业化!间谍软件行业正蓬勃发展 多名欧盟高官遭以色列间谍软件监控,国际政要安全风险凸显 “飞马”只是冰山一角,5
继续阅读【漏洞预警】Apache Fineract SQL注入漏洞 安识科技 SecPulse安全脉搏 2023-03-30 11:58 1. 通告信息 近日, 安识科技 A-Team团队 监测到一则 Apache Fineract SQL注入漏洞的信息,漏洞编号:CVE-2023-25196,漏洞威胁等级:高危。 Apache Fineract是用于金融服务的开源软件,旨在实现金融机构强大、可扩展和安全
继续阅读WiFi 协议漏洞可用于劫持网络流量 Bill Toulas 代码卫士 2023-03-29 18:06 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 网络安全公司的研究员在 IEEE 802.11 WiFi 协议标准中发现一个根本性漏洞,可导致攻击者诱骗访问点以明文形式泄漏网络框架。 WiFi 框架是由表头、数据payload 和封装尾组成的数据容器,包括的信息有源和目的MAC地址、控制
继续阅读原创 | Spring Cloud GateWay CVE-2022-22947 SPEL RCE 原创 Whippet SecIN技术平台 2023-03-29 18:00 点击蓝字 关注我们 漏洞简介 Spring Cloud Gateway是Spring Cloud官方推出的第二代网关框架,取代Zuul网关。网关作为流量的,在微服务系统中有着非常作用,网关常见的功能有路由转发、权限校验、限流
继续阅读苹果修复老旧设备中的已遭利用 WebKit 0day Sergiu Gatlan 代码卫士 2023-03-28 19:05 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 苹果发布安全更新,向后兼容上周发布的补丁,修复老旧 iPhone 和 iPad 中的已遭利用的0day 漏洞CVE-2023-23529。 该漏洞是位于 WebKit 中的类型混淆漏洞,苹果已于今年2月13日在更新版本
继续阅读多家大企业受GoAnywhere 0day 漏洞攻击影响 Ionut Arghire 代码卫士 2023-03-28 19:05 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 越来越多的企业开始证实遭 Fortra 公司 GoAnywhere 文件转移管理 (MFT) 软件0day 漏洞 (CVE-2023-0669) 的攻击。 该漏洞在今年2月初被公开披露,一周后该漏洞的利用和补丁也发布
继续阅读JNDI注入- JNDIExploit 改写内存马适配冰蝎3.0以及魔改 taamr 火线Zone 2023-03-28 18:04 序 最近复现学习Fastjson反序列化漏洞利用的时候,用JNDIExploit注入内存马发现连接不上,得魔改冰蝎,再仔细搜索了几篇文档发现新版的冰蝎已经不用魔改也可以连接了,但是目前开源的JNDIExploit的内存马逻辑得改一改。 后面一想,魔改冰蝎还不如改一改
继续阅读Ronin 黑客计中计,你听说过扭曲攻击漏洞吗? 原创 慢雾安全团队 慢雾科技 2023-03-28 17:59 By: Johan 据慢雾安全团队情报,2023 年 3 月 13 日,Ethereum 链上的借贷项目 Euler Finance 遭到攻击,攻击者获利约 2 亿美元。 黑客在攻击完 Euler 后,为了混淆视听逃避追查,转了 100 ETH 给盗取了 Ronin 6.25 亿多美金
继续阅读上周关注度较高的产品安全漏洞(20230320-20230326) 国家互联网应急中心CNCERT 2023-03-28 16:52 一、境外厂商产品漏洞 1、Fortinet FortiWeb操作系统命令注入漏洞(CNVD-2023-18291)**** Fortinet FortiWeb是美国飞塔(Fortinet)公司的一款Web应用层防火墙,它能够阻断如跨站点脚本、SQL注入、Cookie
继续阅读OpenAI:ChatGPT支付数据泄露系开源库漏洞 关键基础设施安全应急响应中心 2023-03-28 15:08 Redis开源库漏洞引发ChatGPT支付数据泄露。 事件回顾 3月20日,多名ChatGPT订阅用户称在其订阅页面看到了其他用户的邮箱地址。 图 推特原文 随后,OpenAI将ChatGPT下线并调查了这一问题,但并未说明ChatGPT停止服务的原因。 图 ChatGPT停止服务
继续阅读ChatGPT漏洞:部分高级用户数据已泄露 网络安全应急技术国家工程中心 2023-03-28 15:08 此前,OpenAI在3月23日修复了允许您在账户内看到其他用户的历史记录并查看对话标题的漏洞。 随后,经过深入调查,OpenAI自己发现部分ChatGPT Plus用户的数据已被错误泄露。OpenAI 还提供了有关该漏洞的技术细节。 透露您的付款信息 由于这个漏洞,OpenAI紧急关闭了Ch
继续阅读精品新课!系统0day安全-二进制漏洞攻防 看雪课程 看雪学苑 2023-03-27 17:59 二进制漏洞是可执行文件(PE、ELF文件等)因编码时考虑不周,造成软件执行了非预期的功能。由于二进制漏洞大都涉及到系统层面,所以危害程度比较高。 因此,二进制漏洞的挖掘和分析就显得尤为重要,不仅能帮助安全从业者强化解决实际问题能力,掌握高效防御技能,还能及时发现业务系统内潜在的问题,赋能企业安全! 小
继续阅读404星链计划 | Pocsuite3、veinmind-tools 项目版本更新 404星链开发者 知道创宇404实验室 2023-03-27 17:02 Viper项目演示视频: 星际奇兵第6期:集成70+模块,红队内网渗透必备 Pocsuite3 支持 YAML 格式 PoC 等: 原创Paper | 聊聊 Nuclei YAML 语法模版及 Pocsuite3 的兼容思路 想要学习和交流开
继续阅读Redis客户端开源库漏洞导致ChatGPT泄漏支付卡信息等 Lawrence Abrams 代码卫士 2023-03-27 17:01 聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 OpenAI 公司指出,Redis 客户端开源库漏洞是上周一ChatGPT服务中断以及数据泄露的元凶。该攻击使用户能够看到其他人的个人信息和聊天查询。 ChatGPT 在侧边栏展示用户所提的历史查询,可使用户
继续阅读雷神众测漏洞周报2023.03.20-2023.03.26 原创 雷神众测 雷神众测 2023-03-27 15:21 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修改和解释权。如欲转载或传播此文章,必须保证此文章的副本,包括版权声明等全部内容。声明雷神众测允许,不得任意修改
继续阅读【安全圈】2023第一个重大漏洞,几乎影响所有组织 安全圈 2023-03-26 19:00 关键词 CVE漏洞 Dark Reading 网站披露,微软修复了 Outlook 中存在的零日漏洞,漏洞被追踪为 CVE-2023-23397,是一个权限提升漏洞,攻击者可以利用该漏洞访问受害者的 Net-NTLMv2 响应身份验证哈希并冒充用户。安全研究人员警告称 CVE-2023-23397 非常
继续阅读源代码与二进制漏洞的融合 TUGOhost 【译】 看雪学苑 2023-03-25 17:59 本文为看雪论坛优秀文章 看雪论坛作者ID:TUGOhost 反编译器是用来从程序二进制恢复到高级语言表示(通常是C代码)的工具。在过去的五年中,反编译器有了很大的改进,不仅是在产生的伪代码的可读性方面,而且在恢复的相似性方面也有了很大的改进。尽管反编译器经常被不同学科的逆向工程师所使用 (例如,支持漏洞
继续阅读ChatGPT 写 PoC,拿下漏洞! 渊龙Sec安全团队 2023-03-24 19:51 Goby社区第 23 篇技术分享文章 全文共: 3901 字 预计阅读时间: 10 分钟 01 前言**** ChatGPT(Chat Generative Pre-trained Transformer)是当今备受瞩目的智能AI聊天机器人之一。它不仅能够实现基本的语言交流,还具备许多强大的功能,例
继续阅读GoEXP将于3月31日暂停漏洞收录通知 GobySec 2023-03-24 19:36 敬爱的白帽师傅们: 春风万里,大地复苏。今年二月仲春之际,Goby团队发起GoEXP活动,召集白帽侠士共筑安全长城。 时至今日,白帽师傅们的卓越贡献使得漏洞收录任务已然圆满达成。因此,Goby团队决定提前宣告:GoEXP活动将于2023年3月31日后停止漏洞收录,取消原定于四月末的截止日期。 我们珍视白帽师
继续阅读【S&P 2022论文分享】以Protocol为中心的UEFI固件SMM提权漏洞静态检测 原创 尹嘉伟 等 网安国际 2023-03-24 18:21 前言 本文根据英文原文“Finding SMM Privilege-Escalation Vulnerabilities in UEFI Firmware with Protocol-Centric Static Analysis.”整理撰
继续阅读【漏洞通告】Minio敏感文件泄露漏洞CVE-2023-28432 深瞳漏洞实验室 深信服千里目安全技术中心 2023-03-24 18:08 漏洞名称: Minio敏感文件泄露漏洞(CVE-2023-28432) 组件名称: Minio 影响范围: RELEASE.2019-12-17T23-16-33Z≤Minio<RELEASE.2023-03-20T20-16-18Z 漏洞类型: 信
继续阅读【漏洞通告】Apache Tomcat 信息泄露漏洞CVE-2023-28708 深瞳漏洞实验室 深信服千里目安全技术中心 2023-03-24 18:08 漏洞名称: Apache Tomcat 信息泄露漏洞CVE-2023-28708 组件名称: Apache Tomcat 影响范围: 11.0.0-M1 ≤ Apache Tomcat ≤ 11.0.0-M2 10.1.0-M1 ≤ Apac
继续阅读Spring Framework 身份认证绕过漏洞安全风险通告 代码卫士 2023-03-24 17:06 奇安信CERT 致力于 第一时间 为企业级用户提供 权威 漏洞情报和 有效 解决方案。 安全通告 Spring Framework 是一个开源应用框架,旨在降低应用程序开发的复杂度。 它是轻量级、松散耦合的,具有分层体系结构,允许用户选择组件,同时还为 J2EE 应用程序开发提供了一个有凝聚
继续阅读CVE-2023-28432: MinIO信息泄露漏洞通告 原创 360CERT 三六零CERT 2023-03-24 16:33 赶紧点击上方话题进行订阅吧! 报告编号:CERT-R-2023-57 报告来源:360CERT 报告作者:360CERT 更新日期:2023-03-23 1 漏洞简述 2023年03月23日,360CERT监测发现MinIO发布了MinIO的风险通告,漏洞编号为CVE
继续阅读【漏洞通告】MinIO信息泄露漏洞(CVE-2023-28432) 原创 NS-CERT 绿盟科技CERT 2023-03-24 15:37 通告编号:NS-2023-0016 2023-03-24 TAG: MinIO、信息泄露、CVE-2023-28432 漏洞危害: 攻击者利用漏洞可读取敏感信息 版本: 1.0 1 漏洞概述 近日,绿盟科技CERT监测发现MinIO官方发布安全通告,修复了一
继续阅读三星Exynos芯片集中发现18个0 day漏洞,影响三星、vivo设备 ang010ela 嘶吼专业版 2023-03-24 12:00 谷歌研究人员在三星Exynos芯片集中发现18个0 day漏洞。 漏洞概述 谷歌Project Zero安全研究人员在三星Exynos芯片集中发现18个0 day漏洞,影响手机、可穿戴设备和汽车等电子设备。 这18个漏洞是在2022年底到2023年初发现和报告
继续阅读PHP开发服务器远程源代码泄露漏洞原理剖析 山石网科安全技术研究院 2023-03-24 11:39 PHP Built-in Server是PHP自带的Web服务器,多用于在研发阶段快速启动并运行一个可以执行PHP脚本的Web服务器。由于其性能及安全性并没有得到完好的保障,故PHP官方并不建议在生产环境下使用这个服务器。 01 历史问题 02 PHP 开发服务器 <= 7.4.21 &
继续阅读ChatGPT+RASP,实现CodeQL漏洞挖掘高效自动化 | 2023INSECWORLD 智安全 深信服千里目安全技术中心 2023-03-23 20:45 传统用CodeQL进行漏洞挖掘,生成的结果误报较多,影响效率;那么,如果融入ChatGPT和RASP呢? 3月21日,由Informa Markets主办的2023 INSEC WORLD 世界信息安全大会以“聚焦安全 打造多元新格局“
继续阅读2022年度CNNVD漏洞奖励评选结果公告 中国信息安全 2023-03-23 19:51 扫码订阅《中国信息安全》 邮发代号 2-786 征订热线:010-82341063 近期,CNNVD开展了2022年度接报漏洞奖励评选工作,其中13个漏洞在我国网络安全漏洞预警及风险消控工作中发挥了积极作用,获得“二级贡献奖”。 特此公告 国家信息安全漏洞库(CNNVD) 2023年3月23日 (来源:CN
继续阅读MinIO 信息泄露漏洞(CVE-2023-28432)安全风险通告 奇安信 CERT 2023-03-23 18:44 奇安信CERT 致力于 第一时间 为企业级用户提供 权威 漏洞情报和 有效 解决方案。 安全通告 MinIO是一个用Golang开发的基于Apache License v2.0开源协议的对象存储服务。 近日,奇安信CERT监测到 MinIO 信息泄露漏洞(CVE-2023-28
继续阅读