01漏洞描述 契约锁电子签章平台 /param/edits 接口处存在远程代码执行漏洞,未经身份验证的攻击者可通过tomcat对路径参数解析不正当的特性绕过权限认证在目标执行恶意代码,获取服务器权限。...
免杀系列之反沙箱【BypassSandBox】
好多人都在问为什么不继续更新Hvv Poc和日报。 今天趁这个机会给大家说明一下,首先不是我们懒惰。而是发出后接收到了各家软件公司的举报,导致内容被迫下架。包括大家耳熟能详的一些公司。因为个体无法和商...
方正全媒体采编系统 assess-syn 信息泄露漏洞
漏洞描述 方正全媒体采编系统存在syn.do信息泄露漏洞,攻击者可以查看到平台中所有用户的用户名。 02漏洞环境 FOFA语法:app="FOUNDER-全媒体采编系统" 03漏洞复现 构造payl...
金万维-云联应用系统接入平台 GNRemote.dll 前台RCE漏洞
01漏洞描述 金万维-云联应用系统接入平台 GNRemote.dll接口存在远程命令执行漏洞,未经身份验证的远程攻击者可通过该漏洞在服务器端任意执行代码,写入后门,获取服务器权限,进而控制整个 web...
多客圈子论坛系统 httpGet 任意文件读取漏洞
01漏洞描述 多客圈子论坛系统 /index.php/api/login/httpGet 接口处存在任意文件读取漏洞,未经身份验证攻击者可通过该漏洞读取系统重要文件(如数据库配置文件、系统配置文件等)...
通天星CMSV6 pointManage SQL注入漏洞
01漏洞描述 通天星CMSV6 pointManage存在SQL注入,恶意攻击者利用此漏洞向服务器写入恶意的后门文件,从而获取服务器权限。 02漏洞环境 FOFA语法:body="/808gps" 0...
聊聊大家不太关注的polyfill.io供应链攻击事件
(注:图片来源于互联网,有问题联系我删除) 我估计大家现在都在关注OpenSSH RCE漏洞了《【知道创宇404实验室】建议关注Glibc-based Linux OpenSSH 最新RCE漏洞(CV...
万户OA-text2html-存在任意文件读取漏洞
01 漏洞描述 万户OA text2Html 接口存在文件读取漏洞,攻击者可以通过恶意构造的请求读取服务器上的任意文件,包括敏感的系统文件。此漏洞可能导致泄露敏感信息,为攻击者提供足够的信息来进一步渗...
第94篇:记一次国护零失分的防守经验总结(中篇)
Part1 前言 大家好,我是ABC_123。在上篇文章《记一次国护零失分的防守经验总结(上篇)》中,给大家分享了一些在国护防守中能够减少失分、实施简单而又能快速奏效的方法。本期参考之前的防守零失分的...
创业day2记录
今天营业执照啥的刚到不得不说,深圳创业仪式感是真好,包装都免费送大伙都挺好奇这波我搞的是啥,具体做起来在和大家分享吧,但是我可以告诉大家,不干安全....今天也和大家絮叨絮叨一些想法,我也不建议大家学...
护网避坑之——锁人合同
今天给大家介绍一下,最近护网中出现最多的一些坑今天要讲的是护网锁人的合同,什么是锁人合同,大概是这样:近期大家应该有看到很多开始面试了,某信,某服,其实都是他们下面的供应商准备开始锁人,他们会有这些厂...
【漏洞复现】[0day推送] 宏脉医美行业管理系统 存在中危漏洞
0x01 漏洞描述 宏脉医美行业管理系统是由宏脉信息技术股份有限公司开发的一款服务于医美行业管理服务的系统,该系统的config存在目录遍历漏洞 0x02 资产测绘 fofa:title="宏脉医美行...