暂无介绍
泛微云桥e-Bridge任意文件上传漏洞分析
某通电子文档管理系统 SecretKeyService SQL注入漏洞
H3C-iMC智能管理中心存在远程代码执行漏洞,攻击者利用该漏洞可以在服务器执行远程命令。
# 一、漏洞描述 getIcon函数存在SQL注入,攻击者可以通过构造特定的 POST 请求注入恶意 SQL 代码,利用该漏洞对数据库执行任意 SQL 操作,获取所有用户的账户密码信息。 # 二、资产测绘 ``...
某通是使用了servlet框架,一般都是先去web.xml寻找相关路由进而确定代码的位置
前景提要:海康威视使用的springboot框架
海康威视综合安防管理平台 clusters 接口任意文件上传漏洞
listUploadIntelligent接口存在 SQL 注入漏洞。攻击者可以通过构造特定的 POST 请求注入恶意 SQL 代码,利用该漏洞对数据库执行任意 SQL 操作,获取所有用户的账户密码信息。
binary.do接口的TableName参数对传入的数据没有充足的校验,导致该接口存在SQL注入漏洞,未授权的攻击者可获取数据库敏感信息。
最近,看到运营小姐姐发了篇某宝的ExecuteSqlForSingle注入漏洞,想着去分析一下,结果一下找到两个同名接口都存在注入。。。。
某通电子文档安全管理系统DecryptionApp反序列化漏洞RCE
SparkShop(星火商城)是基于thinkphp6 + elementui的开源免费可商用的高性能商城系统;包含小程序商城、H5商城、公众号商城、PC商城、App,支持秒杀、优惠券、积分、会员等级。营销功能采用插件化的方式方便扩展、二次开发没系统大小任意控制。南京星宇图科技SparkShop在版本1.1.6中存在一个任意文件上传漏洞,该漏洞源于/api/Common/uploadFile存在任意上传漏洞,攻击者能够通过该漏洞上传恶意文件获取系统权限
积木报表(jmreport)存在的一个权限绕过漏洞,通过绕过权限校验可以访问存在AviatorScript表达式注入的接口,从而实现远程代码执行;
3 回答,0赞同
0 回答,0赞同
您当前没有「奇安信攻防社区」的账号,注册后可获取更多的使用权限。