此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果...
【高危漏洞预警】Apache Struts2文件上传限制不当漏洞可导致远程代码执行
漏洞描述:Apache Struts2发布安全公告,披露了一个文件上传限制不当漏洞,该漏洞是由于Apache Struts2 中的文件上传中存在逻辑缺陷,未经授权的攻击者可以操纵文件上传参数来启用路径...
利用 Spring Boot 3.4.0 属性进行远程代码执行
我最近偶然发现了 Steven Seeley 的这篇很棒的文章。在这篇文章中,Steven 的一名学生在 Spring 应用程序中发现了一个有限的文件写入漏洞。Steven 能够利用对 Spring ...
春秋云境-Brute4Road
一、概述该靶场设计到的知识点有 Redis 主从复制、SUID 提权、WordPress 漏洞利用、密码爆破、域内移动等知识点。总体难度适中,在做的部分过程中,也尝试了多个方式,收获颇丰。二、入口机 ...
【PolarCTF】2024冬季赛Web方向Writeup
简单的导航站注册临时账户,查看所有用户源码中发现提示了密码Admin1234!尝试登陆爆破用户名使用P0la2adm1n和Admin1234!登陆发现是一个文件上传直接上传一句话查看flag下载下来逐...
DockerApi未授权RCE工具
作为一名网络安全工程师,我们的日常工作几乎都是围绕着各种例行的安全活动,比如hvv、zb和红蓝对抗演练。最近,我们团队正忙于一次针对公司内部 Docker 环境的安全审查。在这个过程中,我发现很多同事...
用可命令执行的大模型进行偷家
PortSwigger 大模型安全靶场的第二篇记录,学习大模型安全的思路。靶场地址:https://portswigger.net/web-security/all-labs#web-llm-atta...
干货 | Weblogic 漏洞汇总(建议收藏)
目录一、Weblogic 介绍二、漏洞相关2.1、已收集漏洞2.2、weblogic漏洞扫描工具2.3、常用弱口令2.4、通过任意文件读取来获取weblogic账号密码三、Weblogic-CVE漏洞...
Veeam 针对服务提供商控制台中的严重 RCE 漏洞发布补丁
Veeam 发布了安全更新,以解决影响服务提供商控制台 (VSPC) 的关键缺陷,该缺陷可能为在易受攻击的实例上远程执行代码铺平道路。该漏洞被跟踪为 CVE-2024-42448,CVSS 评分为 9...
最新Nessus2024.12.04版本主机漏洞扫描/探测工具下载
前言 Nessus号称是世界上最流行的漏洞扫描程序,全世界有超过75000个组织在使用它。该工具提供完整的电脑漏洞扫描服务,并随时更新其漏洞数据库。Nessus不同于传统的漏洞扫描软件,Nessus可...
大模型的反序列化导致的RCE漏洞
大模型的反序列化导致的RCE漏洞话说最近字节实习生通过编写、篡改代码等形式恶意攻击团队研究项目模型训练任务的事闹的沸沸扬扬,那气氛都到这了,我们来聊聊大模型的rce漏洞吧引言这可以从今年的CVE-20...
CVE-2024-42448 (CVSS 9.9):Veeam VSPC 中的严重 RCE 漏洞
知名备份和灾难恢复解决方案提供商 Veeam Software 已发布紧急安全更新,以解决其服务提供商控制台 (VSPC) 中的两个严重漏洞。其中一个漏洞被标识为 CVE-2024-42...
217