1漏洞描述 同享软件成立于1997年,运营中心位于东莞南城南新产业国际。专注研发和推广人力资源信息化产品,帮助企业构建统一的人力资源数智化平台,快速提高企业人才管理能力,提升人力资源管理效率,帮助员工...
同享TXEHR V15人力管理管理平台UploadHandler存在任意文件上传漏洞
漏洞描述 同享软件成立于1997年,运营中心位于东莞南城南新产业国际。专注研发和推广人力资源信息化产品,帮助企业构建统一的人力资源数智化平台,快速提高企业人才管理能力,提升人力资源管理效率,帮助员工快...
CVE-2024-40075:Laravel v11.x 中发现 XXE 漏洞
Laravel v11.x 中发现了一个重大漏洞,该框架是一款流行的 PHP Web 框架,以构建现代、优雅的 Web 应用程序而闻名。此漏洞被指定为CVE-2024-40075,是一个 XML 外部...
记一次帮助学员审计EDU流程[代码审计]
xxxx学员分享: 这位师傅比较低调,哈哈哈哈哈,就不爆出来了。 在一次审计的流程正常的审计流程当中,这位学员找到了我,给我甩了一套源码,目前已经发现了一个任意文件读取,并且源码也是一步...
MinIO自更新RCE
漏洞简介 MinIO提供了一个非常方便的功能,可以通过mc(MinIO客户端)远程升级MinIO服务器,关键在于升级地址是可以通过预设自定义的,在官方的说明文档中并没有详细说明,企业如果是内网环境可以...
WEB前端逆向获取EME解密密钥
创建: 2024-07-12 14:39https://scz.617.cn/web/202407121439.txt看了这篇,学了些新知识:某瓜视频文件解密 - xifangczy [2024-07...
用友 UFIDA ActionHandlerServlet 反序列化漏洞
产品简介 UFIDA NC是高端管理软件产品,提供了包括财务会计、管理会计、资金管理、资产管理、预算管理、人力资本管理、供应链、分销、多工厂制造、分析决策、合并报表等完整的解决方案。产品以“协同商务 ...
.NET安全の 某蝶K3Cloud最新反序列化分析
0x00 前言 K3 CLOUD是某蝶在移动互联⽹时代基于最新技术研发的⼀款战略性ERP产品,该产品于近⽇曝 出反序列化漏洞,攻击者可构造对应的序列化数据包在⽬标部署服务器上执⾏恶意代码。⽬前已有对应...
WEB前端逆向随笔
WEB前端逆向初学者的若干备忘。不管用啥办法,得尽早设法F12调试,否则进展困难。正常js不太可能用eval这类狗屎函数,Ctrl-Shift-F,全局搜索eval,命中的js都需要手工检视。有两类常...
磕磕绊绊的sql注入漏洞挖掘
文章来源: https://forum.butian.net/share/3081 0x01路由信息 在审计.net时,首先要看的就是web.config,其中包括了网站的一些配置文件,包括数据库的连...
URLDNS链分析
URLDNS链是一条比较简单的利用链,它会发起一次URL请求,通常用于配合dnslog来测试是否存在反序列化漏洞,属于JDK自带,不用依赖第三方。下面以JDK 1.8为例跟踪一下调用链:HashMap...
记一次磕磕绊绊的sql注入漏洞挖掘
朋友们现在只对常读和星标的公众号才展示大图推送,建议大家把“亿人安全“设为星标”,否则可能就看不到了啦原文首发在奇安信攻防社区https://forum.butian.net/share/30810x...
20