内容选择
全部
内容选择
内容分类
  • 学堂
  • 博客
  • 论坛
  • 开发服务
  • 开发工具
  • 直播
  • 视频
  • 用户
时间
  • 一周
  • 一个月
  • 三个月
  • 漏洞通告】 H2 控制台 JNDI 远程代码执行漏洞 CVE-2021-42392

    License 的形式提供。2、漏洞描述近日,监测到一则 H2 Console 组件存在远程代码执行漏洞的信息,漏洞编号:CVE-2021-42392,漏洞威胁等级:严重。该漏洞是由于 H2 控制台可以通过 JNDI 从远程服务器加载自定义类,攻击者可利用该漏洞在未授权的情况下,构造恶意

    作者: 猎心者
    1211
    0
  • Jenkins集成CodeArts Inspector漏洞扫描

    要求。但是,通常的Web漏洞扫描,对开发者的要求很高,要有一定的漏洞扫描经验,扫描工具也往往需要比较繁琐的配置,扫描的场景有时由于各种原因,可能会覆盖不全面。华为云漏洞扫描解决方案很好的解决了这一类问题,不用复杂的操作,配置简单,一键全网扫描。可自定义扫描事件,分类管理资产安全,让运维工作更简单,风险状况更清晰明了。

  • Fastjson < 1.2.61远程代码执行漏洞预警

    一、概要近日,华为云安全团队关注到业界爆出Fastjson远程代码执行漏洞新的利用方式, FastJson < 1.2.61的版本均受影响,攻击者可通过精心构造的请求包对使用Fastjson的服务器发起请求,获取目标服务器的权限,从而实现未经授权的远程代码执行。参考链接:https://github

    作者: 建赟
    4373
    1
  • Fastjson &lt;=1.2.68 远程代码执行漏洞预警

    68的版本中存在一处高危漏洞,可绕过autotype开关的限制,实现反序列化远程代码执行,进而获取服务器权限,风险较高。华为云提醒使用fastjson的用户尽快安排自检并做好安全加固。二、威胁级别威胁级别:【严重】(说明:威胁级别共四级:一般、重要、严重、紧急)三、漏洞影响范围影响版本:fastjson

    作者: aprioy
    12596
    2
  • 漏洞通告】Apache Solr 任意文件删除漏洞

    行描述。2 漏洞描述安全团队监测到一则Apache Solr组件存在任意文件删除漏洞的信息,漏洞编号:暂无,漏洞威胁等级:高危。该漏洞出现在默认配置的PingRequestHandler中,攻击者可利用该漏洞在未授权的情况下,构造恶意数据,删除服务器任意文件。3 漏洞复现搭建Apache

    作者: 猎心者
    1179
    0
  • FastAdmin 远程代码执行漏洞预警

    一、概要近日,华为云关注到业界爆出FastAdmin存在远程代码执行漏洞,FastAdmin是一款基于ThinkPHP和Bootstrap的极速后台开发框架,若网站开放会员中心,攻击者登录会员中心后,可通过该漏洞GetShell。华为云提醒使用FastAdmin的用户及时安排自检

    作者: 华为云客户服务中心
    发表时间: 2020-09-23 11:28:29
    5932
    0
  • Linux内核漏洞精准检测

    颗粒度的检测技术,基于源代码文件颗粒度、函数颗粒度的检测能力,从而实现裁剪场景下已知漏洞的精准检测,即可以知道哪些代码被编译到最终的二进制文件中,哪些代码没有参与编译。同时漏洞库也必须实现对细颗粒维度的支持,即漏洞信息必须精准定位是由哪些文件和函数中的代码片段引入的。 以CVE-

    作者: 安全技术猿
    发表时间: 2021-10-15 07:16:18
    2051
    0
  • PHP代码审计之文件上传漏洞

    漏洞介绍: 文件上传漏洞是指用户上传了一个可执行的脚本文件,并通过此脚本文件获得了执行服务器端命令的能力。这种攻击方式是最为直接和 有效的,&ldquo;文件上传&rdquo;本身是没有问题,有问题的是文件上传后,服务器怎么处理、解释文件。如果服务器的处理逻辑做的不够安全,则会导致严重的后果

    作者: 亿人安全
    发表时间: 2023-05-29 17:16:31
    10
    0
  • PHP代码审计-命令执行漏洞

    存在可执行代码的危险函数 命令执行和代码执行的区别 代码执行: 执行的效果完全受限于语言本身 命令执行: 执行的效果不受限于语言语法本身,不受命令本身限制 命令执行的类型 &bull; 代码层过滤不严 &bull; 系统的漏洞造成命令注入 &bull; 调用的第三方组件存在代码执行漏洞

    作者: 亿人安全
    发表时间: 2023-05-29 17:04:48
    7
    0
  • 逻辑漏洞之越权访问漏洞

    目录 越权漏洞 越权漏洞的挖掘 越权漏洞的修复 越权漏洞 &nbsp;越权漏洞是Web应用程序中一种常见的安全漏洞。该漏洞是指应用在检查授权时存在纰漏,使得攻击者在获得低权限用户账户后,利用一些方式绕过权限检查(比如说修改数

    作者: 谢公子
    发表时间: 2021-11-18 14:30:28
    973
    0
  • 公告:Fastjson &lt; 1.2.61远程代码执行漏洞预警

    Fastjson < 1.2.61远程代码执行漏洞预警2019-09-20一、概要近日,华为云安全团队关注到业界爆出Fastjson远程代码执行漏洞新的利用方式, FastJson < 1.2.61的版本均受影响,攻击者可通过精心构造的请求包对使用Fastjson的服务器发起请求

    作者: 极客潇
    2961
    0
  • Apple任意代码执行漏洞

    更新日期:2021-07-27 0x01 漏洞简述 2021年07月27日,360CERT监测发现Apple发布了macOS、iOS、iPadOS远程代码执行漏洞的风险通告,漏洞编号为CVE-2021-30807,漏洞等级:高危,漏洞评分:8.5。 macOS、iO

    作者: 士别三日wyx
    发表时间: 2021-12-22 18:04:31
    650
    0
  • FastAdmin 远程代码执行漏洞预警

    一、概要近日,华为云关注到业界爆出FastAdmin存在远程代码执行漏洞,FastAdmin是一款基于ThinkPHP和Bootstrap的极速后台开发框架,若网站开放会员中心,攻击者登录会员中心后,可通过该漏洞GetShell。华为云提醒使用FastAdmin的用户及时安排自检

    作者: 华为云客户服务中心
    发表时间: 2020-09-24 17:27:46
    3377
    0
  • 黑盒漏洞扫描(系列二)

    前言 怎么衡量一个扫描器的好坏,扫描覆盖率高、扫描快、扫描过程安全?而最直接的效果就是扫描覆盖率高、扫的全,怎么扫描全面? 1 流量全面 2 规则漏报低。扫描规则漏报率低,从整体考虑,一方面是规则全,广度上有保证;一方面是检测手段有深度,可以跨能力联动检测,有能力解决主要和旁枝末节处的漏报场景

    作者: 云言·云议
    发表时间: 2023-01-31 14:35:08
    104
    1
  • 漏洞预警】VMware 多个高危漏洞(CVE-2021-21972等)

    Server 远程代码漏洞 中,攻击者可直接通过443端口构造恶意请求,执行任意代码,控制vCenter。在 CVE-2021-21974 VMware ESXI 堆溢出漏洞 中,攻击者可通过427端口构造恶意请求,触发OpenSLP服务中的堆溢出漏洞,并可能导致远程代码执行。在 CVE-2021-21973

    作者: 猎心者
    1454
    1
  • Log4j远程代码执行漏洞(CVE-2021-44228) 漏洞复现

    Log4j2某些功能存在递归解析功能,攻击者可直接构造恶意请求,触发远程代码执行漏洞漏洞利用无需特殊配置,通过JNDI注入漏洞,黑客可以恶意构造特殊数据请求包,触发此漏洞,从而成功利用此漏洞可以在目标服务器上执行任意代码。 经验证,Apache Struts2、Apache Solr、Apache

    作者: Vista_AX
    发表时间: 2023-07-19 21:51:45
    36
    0
  • 漏洞通告】VMware vCenter Server SSRF漏洞

    Server 组件存在 SSRF 漏洞的信息,暂未分配漏洞编号,漏洞威胁等级:高危。该漏洞是由于 h5-vcav-bootstrap-service 组件的 getProviderLogo 函数中未对 provider-logo 参数做校验,攻击者可利用该漏洞在未授权的情况下,构造恶意数据执行

    作者: 猎心者
    1696
    0
  • 5W2H 分解漏洞扫描 - WHY

    需要持续的进行漏洞管理。如何做呢? 对于安全要求级别高的用户,自动化的内网及外网漏洞扫描当然是必不可少的。 How 该如何做漏洞扫描呢? 漏洞扫描具备一定专业性,不同的人掌握的技能不同,评估结果也不同;漏洞具备时效性,每天都可能有新漏洞被发现,意味着隔一天扫描结果可能也不同。

    作者: water^3
    发表时间: 2021-11-20 10:06:16
    2849
    0
  • Kaseya VSA 远程代码执行漏洞预警 (CVE-2021-30116)

    seya VSA 远程代码执行漏洞(CVE-2021-30116)。远程攻击者利用该漏洞可实现SQL注入、VAS身份验证绕过、恶意文件上传,最终达到无需身份验证即可控制VSA管理端。根据Kaseya官方的披露,目前已经有REvil等恶意软件正在利用VSA漏洞进行勒索攻击。Kaseya

    作者: shd
    2563
    1
  • 麒麟系统调用js运行代码报错,但是js代码在谷歌浏览器中是可以运行的

    环境:WeAutomate Studio (4.1.0)系统:银河麒麟桌面操作系统V10(SP1)问题:使用js勾选下拉框1、代码直接在谷歌浏览器中运行是可以2、但是时候RPA运行时报错,提示onchange()方法不存在提示(在window系统上WeAutomate Studio

    作者: 菜菜一枚
    41
    2