搜索 "漏洞"
黑资讯>搜索 "漏洞">第62页
  • DHCP客户端脚本代码执行漏洞分析(CVE-2018-1111)

    2015年5月,在RedHatEnterpriseLinux多个版本的DHCP客户端软件包所包含的NetworkManager集成脚本中发现了命令注入漏洞(CVE-2018-1111),该漏洞目前已经进行了修补。攻击者可以通过本地网络上的恶意DHCP服务器或使用恶意的虚假DHCP响应来利用此漏...

    10月11日[黑客接单]浏览:358评论:4漏洞分析

  • JSRC漏洞评分新规则:系数全面上调、优质报告“加鸡腿”价值≥1个中危

    周三大事件JSRC漏洞评分规则6.0出炉啦!距离上次评分规则的更新已有一年,这一年来,我们将所有收集到的来自白帽子的反馈、争议进行整理分析,不断求取白帽子和同行意见,反复修改。今天,规则6.0终于出炉啦,感谢对此规则给予过建议的朋友,在此要特别感谢Jinone、花生、v清风、Alice对本规则的大...

    10月11日[编程入门]浏览:997评论:3漏洞评分

  • 如何使用 IDAPython 寻找漏洞

    概览IDAPython是一个强大的工具,可用于自动化繁琐复杂的逆向工程任务。虽然已经有很多关于使用IDAPython来简化基本的逆向工程的文章,但是很少有关于使用IDAPython来帮助审查二进制文件以发现漏洞的文章。因为这不是一个新想法(HalvarFlake在2001年提出了关于使用IDA脚本...

    10月11日[入侵渗透]浏览:1129评论:5漏洞分析危险代码检测

  • 2018看雪峰会:腾讯安全玄武实验室揭秘困扰浏览器的“幽灵”漏洞

    年初公开的CPU史诗级漏洞危机仍在持续发酵,近日有安全人员再次发现漏洞的变种,并因此获得英特尔10万美元奖励。但不少用户对该漏洞却产生“狼来了”的错觉:第一,尽管”Spectre”影响了大量的用户,但它能否在实际的攻击中产生危害?第二,截至目前仍然没有一例利用该漏洞发起攻击的事件汇报。腾讯安全玄武...

    10月11日[黑客学院]浏览:731评论:1看雪峰会腾讯安全

  • DNS重绑定漏洞致4.96亿企业设备暴露

    7月20日,物联网(IoT安全供应商Armis发布研究报告,称约4.96亿企业设备面临DNS重绑定攻击风险。Armis在6月份发布的研究揭示消费级设备易遭DNS重绑定攻击。7月,Armis对企业级设备展开调查,探索该老牌攻击方法是否对企业设备安全造成威胁。DNS重绑定攻击可令攻击者通过操纵DN...

    10月11日[黑客平台]浏览:560评论:3LOT安全

  • 攻击者借助Office漏洞传播FELIXROOT后门

    一、攻击活动细节2017年9月,在针对乌克兰的攻击活动中FireEye发现了FELIXROOT后门这款恶意载荷,并将其反馈给我们的情报感知客户。该攻击活动使用了一些恶意的乌克兰银行文档,其中包含一个宏,用来下载FELIXROOT载荷并将其投递给攻击目标。最近FireEye观察到有新的攻击活动中用...

    10月11日[黑客接单]浏览:869评论:1恶意软件office

  • 幽灵再现:谁也无法阻挡Spectre漏洞

    幽灵(Spectre是利用现代处理器芯片预测执行机制的一类漏洞的总称,因其怎么都杀不尽而得名。虽然英特尔、谷歌等公司提出了系列缓解措施,最近英国达特茅斯的计算机科学家也宣布解决了幽灵变种1,还有新近提出的名为SafeSpec的芯片设计修复方案,但新变种和亚变种还在接连出现。这些变种的出现也重...

    10月11日[编程入门]浏览:524评论:3幽灵漏洞变种英特尔

  • NetSpectre可利用芯片安全漏洞远程盗取信息(虽然很慢)

    计算机安全研究人员设计出了远程利用现代处理器芯片预测执行漏洞的方法。听起来好像很严重,但实际上可能并没有。目前为止,幽灵攻击尚需恶意代码在脆弱主机本地执行,才可以从本机其他软件的内存中盗取口令、密钥和其他秘密。如今,名为“网络幽灵”(NetSpectre的新变种无需在目标主机上执行漏洞利用代...

    10月11日[黑客教程]浏览:919评论:5数据泄露数据渗透

  • 威胁快报| 首个Spark REST API未授权漏洞利用分析

    2018年7月7日,阿里云安全首次捕获SparkRESTAPI的未授权RCE漏洞进行攻击的真实样本。7月9号起,阿里云平台已能默认防御此漏洞的大规模利用。这是首次在真实攻击中发现使用“暗网”来传播恶意后门的样本,预计未来这一趋势会逐步扩大。目前全网约5000台Spark服务器受此漏洞影响。...

    10月11日[入侵渗透]浏览:432评论:2威胁快报阿里云

  • 我是怎么通过生产网SSRF漏洞进入谷歌Borg的

    简介–测试谷歌网站和谷歌CajaCaja是Google的一个能对html和javascript做XSS过滤的工具,2018年3月笔者发现并向谷歌提交了一个Caja的XSS漏洞。到5月份的时候,这个XSS问题已经被修复,不过我发现谷歌某站点用的是没有打补丁的Caja,所以马上看了下能不能XSS,...

    10月11日[黑客教程]浏览:1154评论:2web安全

  • 从CTF题目中发现的CS:GO RCE 0day漏洞

    前言P90_Rush_B这道题来自RealWorldCTF资格赛2018,我们以perfectblue的队伍名参加了这次比赛。@j0nathanj和@VoidMercy_pb.解出了这道题目。不幸的是,我们没有在比赛期间解出这道题目,但我们在接下来的两天内再接再厉,最后成功的expl...

    10月11日[黑客接单]浏览:577评论:4漏洞分析逆向工程

  • WPA2协议4次握手实现存在漏洞

    研究人员发现,“WiFi保护访问2(WPA2”协议的4次握手实现中存在多个安全漏洞,影响几乎所有受保护WiFi网络。分析安全协议实现会用到符号执行,该发现就是符号执行过程中模拟加密基元的结果。比利时鲁汶大学的两位研究人员在日前发布的白皮书中对此进行了阐述。通过在WPA2四次握手的3种客户端实...

    10月11日[黑客软件]浏览:547评论:2WIFI漏洞敏感信息

  • Intel处理器L1TF高危漏洞 CPU推测执行过程使信息未授权访问

    英特尔处理器中的三个新漏洞可被利用来窃取存储在个人计算机或个人云中的敏感信息。这些漏洞源于处理器中称为推测执行的过程。它用于微处理器,以便在所有先前存储器写入的地址已知之前可以读取存储器;具有本地用户访问权限的攻击者可以使用旁道分析来获取未经授权的信息泄露。目前,还没有发现该漏洞在野外被利用。...

    10月11日[qq黑客]浏览:307评论:4英特尔高危漏洞

  • 黑帽大会三大攻防议题:隔离网隐蔽通信、攻击智能水表、智能合约漏洞

    8月12日,随着DEFCON的正式结束,今年全球两大最顶尖的安全技术爱好者盛宴——BlackHat和DEFCON也相继落下帷幕。最顶尖的技术交流盛会,自然少不了众多安全大厂的参与。今年,360依然入选了多个优质议题,主题涵盖模糊测试、漏洞利用链、智能合约、WiFi安全、芯片漏洞、协议安全等内容。...

    10月11日[黑客接单]浏览:766评论:2智能合约数据渗漏

  • neo智能合约平台Runtime_Serialize调用拒绝服务漏洞

    NEO是一个非盈利的社区化的区块链项目。它是利用区块链技术和数字身份进行资产数字化,利用智能合约对数字资产进行自动化管理,实现“智能经济”的一种分布式网络。目前Neo市值在coinmarket上排名全球第十五,是备受关注的区块链项目之一。我们在neo智能合约平台中发现一处拒绝服务漏洞,攻击者可利用该...

    10月11日[黑客安全]浏览:1165评论:2区块链智能合约

  • PHP反序列化漏洞 可用于攻击Wordpress和Typo3等站点

    来自Secarma的安全研究员SamThomas发现了一种新的开发技术,可以使黑客更容易使用以前风险较低的函数触发PHP编程语言中的关键反序列化漏洞。这项新技术使成千上万的Web应用程序受到远程代码执行攻击,包括由一些流行的内容管理系统(如WordPress和Typo3)提供支持的网站。...

    10月11日[入侵渗透]浏览:979评论:1PHP反序列化

  • S2-057漏洞原作者自述:如何利用自动化工具发现5个RCE

    2018年4月,我向ApacheStruts和Struts安全团队中报告了一个新的远程执行代码漏洞——CVE-2018-11776(S2-057),在做了某些配置的服务器上运行Struts,可以通过访问精心构造的URL来触发漏洞。这一发现是我对ApacheStruts的持续安全性研究的一部分。...

    10月11日[黑客教程]浏览:511评论:4漏洞分析

  • 不管是CVE还是NVD 好多漏洞都被忽略

    安全公司RiskBasedSecurity(RBS估算,从今年元旦到6月30日记录的10,644个漏洞中,其中16.6%的CVSSv2评分高于9.0(高危漏洞级,需马上打补丁的那种。然而,这些漏洞中有3,279个既未曝光于通用漏洞库(CVE,也未见于美国国家漏洞数据库(NVD,甚...

    10月11日[黑客专题]浏览:968评论:4漏洞纰漏漏洞数据库

  • Apache Struts2 远程代码执行漏洞(S2-057) 技术分析与防护方案

    北京时间2018年8月22日,Apache官方发布通告公布了Struts2中一个远程代码执行漏洞(CVE-2018-11776,CNVD-2018-15894,CNNVD-201808-740)。该漏洞在两种情况下存在,第一,当xml配置中未设置namespace值,且上层动作配置(action(...

    10月11日[qq黑客]浏览:544评论:1远程代码执行漏洞技术分析

  • Windows任务计划零日漏洞及PoC

    Windows零日漏洞就在那里,CERT确知尚无实际解决方案,微软周二补丁雷打不动。上周,推特用户“SandboxEscaper(沙箱逃逸者”因厌烦IT安全工作,愤而披露本地提权漏洞及其概念验证代码(PoC,并称:微软是个蠢货,我等不及卖出他们软件里的漏洞了。该漏洞是微软Windows任...

    10月11日[黑客教程]浏览:899评论:4POC本地提取漏洞

黑资讯 © All Rights Reserved.  
Copyright Copyright 2015-2020 黑资讯
滇ICP备19002590号-1
Powered by 黑客资讯 Themes by 如有不合适之处联系我们
网站地图| 发展历程| 留言建议| 网站管理