安全情报

了解国内外的网络安全实时情报资讯

安全情报

Fofa无法访问-透过现象看本质(附赠邀请码)

阅读(2048)评论(0)

1#Fofa简介 FOFA是白帽汇推出的一款网络空间资产搜索引擎。它能够帮助用户迅速进行网络资产匹配、加快后续工作进程。例如进行漏洞影响范围分析、应用分布统计、应用流行度排名统计等。(摘自Fofa官网) Fofa的一部分高级功能如下 比如突然Nginx某版本出现了一些高危漏洞,你可以通过Fofa的高级搜索功能,找到全网使用该版本Nginx的服务...

安全情报

WordPress SQL注入高危漏洞(CVE-2022-21661)

阅读(391)评论(0)

1#漏洞描述 WordPress是一个免费的开源内容管理系统,用PHP编写,并与MariaDB数据库配对,是世界上使用最多的开源 CMS 之一。在允许开发者自己构建插件和主题来管理网站时,WordPress的核心会提供插件/主题调用和使用WordPress函数的功能,如数据格式、查询数据库等许多选项在提供的众多WordPress ma类中,我们经常可以在提...

安全情报

Apache APISIX Dashboard身份验证绕过高危漏洞!!!

阅读(300)评论(0)

0#前言 近日,网络上出现 Apache APISIX Dashboard 身份验证绕过漏洞,攻击者可通过该漏洞绕过身份验证过程并通过某些 API 端点未经授权访问应用程序。 1#漏洞描述 Apache APISIX 是一个动态、实时、高性能的 API 网关, 提供负载均衡、动态上游、灰度发布、服务熔断、身份认证、可观测性等丰富的流量管理功能。Ap...

安全情报

紧急!Log4j最新低危漏洞升级为高危!

阅读(737)评论(0)

0#前言 还记得昨天发的那篇安全情报《Log4j 再爆漏洞(CVE-2021-45046)》吗? 地址:https://blog.aabyss.cn/post-148.html 这个漏洞今天升级为高危漏洞了,我今天人都傻了 1#漏洞详情 我们先来看一下Apache Log4j2 安全补丁之前的更新过程: 2021 年 12月 1...

安全情报

Log4j 再爆漏洞(CVE-2021-45046)

阅读(1278)评论(0)

1#时间线 让我们先来梳理一下时间线: 11月24日,阿里云安全团队向Apache官方报告了Apache Log4j2远程代码执行漏洞(CVE-2021-44228) 12月9日,漏洞漏洞PoC已公开,大量分析和在野利用出现 12月10日,Apache Log4j 2.15.0-rc1 版本仅修复LDA...

安全情报

Windows Active Directory域服务权限提升漏洞

阅读(163)评论(0)

1#漏洞简介 根据微软11月的安全更新信息,Microsoft Windows Active Directory域服务存在权限提升漏洞(CVE-2021-42278、CVE-2021-42287)。 Microsoft Windows Active Directory域服务权限提升漏洞(CVE-2021-42278、CVE-2021-42287)相关利用...

安全情报

Apache Log4j 远程RCE高危漏洞

阅读(1155)评论(0)

1#漏洞简介 Apache Log4j 是 Apache 的一个开源项目,Apache Log4j2是一个基于Java的日志记录工具。 该工具重写了Log4j框架,并且引入了大量丰富的特性。我们可以控制日志信息输送的目的地为控制台、文件、GUI组件等,通过定义每一条日志信息的级别,能够更加细致地控制日志的生成过程。该日志框架被大量用于业务系统开发,用来记...

安全情报

Win11高危漏洞被公开

阅读(162)评论(0)

0#事件 GitHub上突然有人上传了一个Win11最新漏洞的利用办法,几天之内暴涨1300多星 微软漏洞发现赏金现已大幅缩水,曾有白帽黑客抱怨本来该获得 1 万美元的漏洞,最后只拿到 1 千美元,直接缩水 90%,于是这位黑客就直接将其放在Github上公开来了! 按这位黑客自己的说法“现在微软的赏金已成了垃圾”。 1#详细情况 通过...

安全情报

SonarQube漏洞导致大量源码泄露

阅读(1483)评论(0)

0#漏洞简介 SonarQube是一款开源静态代码质量分析管理工具,在默认配置的情况下,缺少对API 接口的访问权限控制,攻击者可利用该漏洞在未授权的情况下,通过访问api/settings/values接口从而获取到 SMTP、SVN、GitLab 凭据,进一步获取源代码数据仓库中的源代码,造成项目源代码泄露。同时还可以对使用默认账号密码的用户进行攻击,...

安全情报

最新:“免费” IDA Pro 安装包里放后门!!!

阅读(2754)评论(0)

0#事件 根据杀毒软件厂商 ESET Research 的消息,APT 组织 Lazarus 又有新花样了。 Lazarus 此前曾在社交网络上伪装研究员和社区套近乎,发送恶意 Visual Studio 工程文件,甚至浏览器 0day 的方式,试图入侵安全研究员的电脑。(前情提要:胖胖胖家的社工黑客又被封号了) 1#详细情况 这一次,他们选择给...