文章末尾领取近期漏洞验真合集|HW漏洞威胁情报
Invicti 专业 Web 应用程序安全扫描器
自动、极其准确且易于使用的 Web 应用程序安全扫描程序,可自动查找网站、Web 应用程序和 Web 服务中的安全漏洞。
Invicti Professional Edition 是一款商业 Web 应用程序安全扫描器。它旨在自动查找和修复 Web 应用程序中的 SQL 注入、跨站脚本 (XSS) 和跨站请求伪造 (CSRF) 等漏洞。它可以扫描托管在各种平台上的 Web 应用程序,包括 Windows、Linux 和 macOS。它提供了一系列功能来帮助开发人员和安全专业人员识别和修复其 Web 应用程序中的漏洞,包括可以识别各种漏洞的自动扫描程序,以及允许用户手动测试漏洞的手动测试工具。它可以作为独立产品或云服务提供。
一些基本的安全测试应包括测试:
- SQL注入
- XSS(跨站脚本)
- DOM跨站脚本攻击
- 命令注入
- 盲命令注入
- 本地文件包含和任意文件读取
- 远程文件包含
- 远程代码注入/评估
- CRLF / HTTP 标头注入 / 响应分割
- 打开重定向
- 帧注入
- 具有管理员权限的数据库用户
- 漏洞 - 数据库(推断的漏洞)
- ViewState 未签名
- ViewState 未加密
- 网络后门
- TRACE / TRACK 方法支持已启用
- 禁用 XSS 保护
- 启用 ASP.NET 调试
- 启用 ASP.NET 跟踪
- 可访问的备份文件
- 可访问的 Apache 服务器状态和 Apache 服务器信息页面
- 可访问的隐藏资源
- 存在漏洞的 Crossdomain.xml 文件
- 易受攻击的 Robots.txt 文件
- 易受攻击的 Google 站点地图
- 应用程序源代码公开
- Silverlight 客户端访问策略文件存在漏洞
- CVS、GIT 和 SVN 信息和源代码公开
- PHPInfo() 页面可访问以及 PHPInfo() 在其他页面中的披露
- 可访问敏感文件
- 重定向响应主体太大
- 重定向响应 BODY 有两个响应
- 通过 HTTP 使用不安全的身份验证方案
- 通过 HTTP 传输的密码
- 通过 HTTP 提供的密码表单
- 暴力破解获取认证
- 通过 HTTP 获取的基本身份验证
- 凭证薄弱
- 电子邮件地址泄露
- 内部IP泄露
- 目录列表
- 版本公开
- 内部路径泄露
- 访问被拒绝的资源
- MS Office信息披露
- 自动完成已启用
- MySQL 用户名泄露
- 默认页面安全性
- Cookie 未标记为安全
- Cookie 未标记为 HTTPOnly
- 堆栈跟踪披露
- 编程错误信息披露
- 数据库错误信息披露
HW近日漏洞情报
panabit日志审计系统sprog_upstatus存在SQL注入漏洞
Quicklancer存在SQL注入漏洞
KubePi存在JWT token验证绕过漏洞
H3C路由器userLogin.asp信息泄漏
用友U8 Cloud linkntb存在SQL注入漏洞
因酷教育平台未授权rce
热网无线监测系统frmSaveChartImage任意文件读取漏洞
超级猫签名APP分发平台前台存在SQL注入漏洞
积木报表RCE_0day
JeecgBoot反射型XSS漏洞
LiveBOS 某接口任意文件上传
H3C CAS 前台任意文件上传漏洞
LiveBOS Uploadlmage.do接口任意文件上传
证书查询系统存在任意文件读取漏洞
通天星主动安全监控云平台远程代码执行漏洞
苏州梓川信息PEPM系统反序列
RAISECOM网关设备list_base_config.php存在远程命令执行漏洞
SpringBlade系统menu接口存在SQL注入漏洞
方天云智慧平台系统 GetCustomerLinkman SQL注入漏洞
方天云智慧平台系统 Upload.ashx 任意文件上传漏洞.docx
易宝OA BasicService SQL注入
甄云 SRM 云平台 SpEL 表达式注入漏洞
用友U8 Cloud MeasQueryConditionFrameAction存在SQL注入漏洞
喰星云·数字化餐饮服务系统not_out_depot存在SQL注入漏洞
SpringBlade后台框架menulist存在SQL注入漏洞
ezOFFICE协同管理平台getAutoCode.jsp存在SQL注入
用友时空KSOA 多处 SQL注入漏洞
ClusterControl存在任意文件读取漏洞
末尾领取近期漏洞验真合集
更新介绍
新的安全检查
添加了新的安全检查,以通过Polyfill JS识别供应链攻击
添加了GeoServer SQLi漏洞检测(CVE-2023-25157)
添加了各种WordPress插件的检查
改进
提高信用卡披露安全检查
为代理和Invicti Hawk之间的通信添加了自定义标头
将“可能的XSS”漏洞的严重性设置为“信息性”
改进了各种敏感数据暴露安全检查
改进了对短SSL密钥长度漏洞的检测
添加了在XML响应中检查敏感数据的功能
修复
修复漏洞详细信息中缺少的请求正文内容
修复了SSL验证的“IgnoreCertificateErrors”代理设置的问题
修复了JWT引擎中的一个问题,以解决误报问题
修复了与OTA应用扫描相关的问题
修复了随机cookie堆叠导致的HTTP 413响应
使用/安装方法
2.选择URl进行测试即可
invicti24.7漏扫工具下载:https://pan.baidu.com/s/1OEOesAEZ5Jfw20CgErpwtg?pwd=cbaq 提取码:cbaq
解压密码:HackTwo
解压密码HackTwo
原文始发于微信公众号(渗透安全HackTwo):最新Invicti-Professional-V24.7 WEB漏洞扫描器更新|HW漏洞威胁情报更新|漏洞验真合集
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论