漏洞描述:Mongoose库被发现存在严重漏洞,该漏洞源于对嵌套的$where过滤器处理不当,可能被攻击者利用来暴露敏感数据和操纵搜索结果,全网有超过140万个使用Mongoose httpd 服务器...
Rsync 未授权缓冲区溢出漏洞
漏洞描述:Rsync文件同步工具被披露存在多达六个安全漏洞,其中包含一个由于校验和长度处理不当导致堆缓冲区溢出,由于处理不当的攻击者控制的校长(s2length)在代码,当MAX_DIGEST_LEN...
JS敏感信息挖掘实战案例分享
大家都知道,如果要挖掘JS中的敏感信息,第一步就是认识JS中哪些属于敏感信息,或者是间接可以利用造成敏感信息泄露的内容。 JS中的敏感信息 敏感信息可能包括(但不限于):私有API密钥(例如,无限制的...
CVE-2022-30525:Zyxel防火墙未授权远程命令执行漏洞
上方蓝色字体关注我们,一起学安全!作者:韭菜@Timeline Sec本文字数:672阅读时长:2~3min声明:仅供学习参考使用,请勿用作违法用途,否则后果自负0x01 简介Zyxel VPN防火墙...
BurpSuite插件自动化发现:未授权/敏感信息/越权隐匿漏洞
前言 攻防演练过程中,我们通常会用浏览器访问一些资产,但很多未授权/敏感信息/越权隐匿在已访问接口过html、JS文件等,通过该BurpAPIFinder插件我们可以:1、发现通过某接口可以进行未授权...
记一次众测项目中绕过*盾拿下高危漏洞
0x00前言本篇文章作者YanXia,本文属i春秋原创奖励计划https://bbs.ichunqiu.com/thread-63286-1-1.html,未经许可禁止转载。注意:本次渗透为授权项目,...
记一次授权项目中绕过某服WAF成功文件上传
注意:本次渗透为授权项目,请不要进行未授权等违规操作!本文章仅供安全人员学习攻防技术,请勿用于任何非法行为!!!注意:本次渗透为授权项目,请不要进行未授权等违规操作!本文章仅供安全人员学习攻防技术,请...
Apache OpenMeetings未授权 反序列化漏洞
漏洞描述:Apache OpenMeetings是一个开源的网络会议软件,由TheApache Software Foundation创建并维护。Apache OpenMeetings发布安全公告...
Gogit Go-Git 未授权表达式注入漏洞 (CVE-2025-21613)
漏洞详情:go-git发布v5.13版本,新版本中修复了一个参数注入漏洞,该漏洞源于go-git库在使用文件传输协议时,未能正确处理或验证通过URL字段传入的输入,导致攻击者可能注入恶意参数到本地调用...
Aviatrix Aviatrix Controller 未授权命令注入漏洞 (CVE-2024-50603)
漏洞描述:Aviatrix Controller是美国Aviatrix Systems公司用于其解决方案的业务流程和管理的一个集中控制面板,Aviatrix公司发布安全公告,其中公开了一个命令注入漏...
微软身份漏洞-未授权强制解绑任意微软账户邮箱(全球微软账户邮箱或受影响)
11.6 - birthday gift for me 商务合作、转载本文,请后台私聊本公众号 吃瓜请看至文末 致谢 我是Feng Jiaming,公开别名 Sugobet/M1n9K1n9,来自中国...
【错失6w$赏金的故事】微软身份漏洞-未授权强制解绑任意微软账户邮箱
致谢我是Feng Jiaming,公开别名 Sugobet/M1n9K1n9,来自中国广东工贸职业技术学院的在校学生I'm Feng Jiaming, my public alias Sugobet/...
40