暂无介绍
某远OA constDef.do命令执行漏洞分析学习。
# 泛微OA WorkPlanService SQL注入 ## 漏洞简介 攻击者利用此漏洞可以执行任意SQL命令,包括但不限于或者数据库中的用户名密码等。 ## 测绘语句 fofa:app="泛微-OA(e-cology)&q...
UI for Apache Kafka 是 Provectus 开源的针对 Apache Kafka 的一款管理界面。kafka-ui 0.4.0版本至0.7.1版本存在安全漏洞,第一个漏洞可执行任意的 Groovy 脚本,第二个漏洞可通过滥用 Kafka UI 连接到恶意 JMX 服务器来利用,从而通过不安全的反序列化导致 RCE。UI for Apache Kafka 默认情况下没有开启认证授权。
nacos 是一个开源的微服务发现、管理、配置平台, /nacos/v1/cs/ops/data/removal 接口可以未授权访问,此接口可以执行用户上传文件的任意SQL语句,导致RCE漏洞。
nGrinder是一个压力测试平台,能够同时执行脚本创建、测试执行、监控和结果报告生成器。 nGrinder 3.5.9之前版本存在安全漏洞,漏洞源于允许接受未经身份验证用户的序列化Java对象,可能允许远程攻击者通过不安全的Java对象反序列化执行任意代码。
GeoServer调用的GeoTools库API,在解析特性类型的属性/属性名称时,以不安全的方式将它们传递给commons-jxpath库,当解析XPath表达式时可以执行任意代码。
爆出了CVE-2024-36104这个漏洞,实际上CVE-2024-32113和新爆出的CVE-2024-36104应该都是基于webtools/control/ProgramExport这个接口所产生的漏洞,该接口用于后台执行groovy代码,攻击者可以通过恶意的groovy代码实现任意命令执行
通天星CMSV6(官网地址:http://www.g-sky.cn/)拥有以位置服务、无线3G/4G视频传输、云存储服务为核心的研发团队,专注于为定位、无线视频终端产品提供平台服务,通天星CMSV6产品覆盖车载录像机、单兵录像机、网络监控摄像机、行驶记录仪等产品的视频综合平台。根据微步在线研究响应中心捕捉到漏洞情报,来对通天星CMSV6车载视频监控平台的漏洞进行分析审计
从derby的sql语句和调用过程,以及nacos的java源码层面分析,外加不出网利用方式
记录一下自己第一次编写通用漏洞批量自动化漏扫的python脚本,因为是第一次刚开始,所以选取了比较简单的,如果有不对或者不合适的步骤,望大佬指导。
FOG Project(Free and Open-source Ghost)是一个开源的计算机管理解决方案,主要用于自动化桌面和服务器的部署过程,它不仅降低了IT部门在系统部署和维护方面的成本,还提高了效率和灵活性。
由于代码缺陷未对文件进行合法有效的效验,导致其攻击者可以利用此漏洞上传任意文件,包括但不限于webshell,获取主机交互式shell ## 漏洞细节 废话不多说直接action开整,漏...
GeoServer 是一个地理空间数据开源服务器软件,在调用GeoTools库 API 解析特性类型的属性/属性名称时,若将攻击者恶意构造的属性名传递给commons-jxpath组件并作为XPath表达式解析时,可造成任意代码执行。
nacos最新漏洞复现和分析
3 回答,0赞同
0 回答,0赞同
您当前没有「奇安信攻防社区」的账号,注册后可获取更多的使用权限。