服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

每日安全动态推送(3-14)

日期: 来源:腾讯玄武实验室收集编辑:admin
Tencent Security Xuanwu Lab Daily News

• CVE-2023-23638: Apache Dubbo Deserialization Vulnerability Gadgets Bypass:
https://seclists.org/oss-sec/2023/q1/133

   ・ dubbo泛型调用存在反序列化漏洞,可导致恶意代码执行。该问题影响Apache Dubbo 2.7.x 2.7.21及之前版本;Apache Dubbo 3.0.x 版本 3.0.13 及之前版本;Apache Dubbo 3.1.x 版本 3.1.5 及之前的版本。" – SecTodayBot


• Highlights from the New U.S. Cybersecurity Strategy:
https://krebsonsecurity.com/2023/03/highlights-from-the-new-u-s-cybersecurity-strategy/

   ・ 白宫新的国家网络安全战略要求立法为销售时几乎不考虑安全性的软件产品和服务确立责任。该战略还设想云提供商和美国军方在破坏网络犯罪基础设施方面发挥更积极的作用。根据该战略,中国是美国面临的最大网络威胁。 – SecTodayBot


• 重大供应链威胁!这个 Java 开源框架存在严重漏洞 - FreeBuf网络安全行业门户:
https://www.freebuf.com/news/359129.html

   ・ 广泛使用的 Java 框架中的一个严重漏洞已被攻击者利用。专家表示,这种情况可能会对未打补丁的软件构成重大的供应链威胁。CVE-2022-36537 影响 ZK Java Web Framework 版本 9.6.1、9.6.0.1、9.5.1.3、9.0.1.2 和 8.6.4.1。 – SecTodayBot


• 黑客背后的猎人:
https://paper.seebug.org/2053/

   ・ 知道创宇团队通过扫描公网上开放的HTTP服务,找到包含攻击工具的“黑客”工作机,并发现互联网上已经存在这样窃取黑客工作成果的“猎人”。 – P4nda


• UAF in OpenSSL up to 3.0.7:
https://seclists.org/oss-sec/2023/q1/129

   ・ OpenSSL UAF漏洞(CVE-2023-0215)细节。该漏洞存在于OpenSSL3.0分支中较长时间,是由于BIO_new_NDEF函数中处理bio链不当导致的UAF,可由公钥证书错误等方式触发。 – P4nda


• Video super resolution in Microsoft Edge:
https://blogs.windows.com/msedgedev/2023/03/08/video-super-resolution-in-microsoft-edge/

   ・ 微软edge浏览器已经支持通过AI技术增强在线视频 – Atum


• NetBSD overflow:
https://seclists.org/fulldisclosure/2023/Mar/0

   ・ NetBSD HFS 文件系统存在本地内存破坏漏洞 – WireFish


• CVE-2023-21768 Local Privilege Escalation POC:
https://github.com/xforcered/Windows_LPE_AFD_CVE-2023-21768

   ・ Windows本地提取漏洞(CVE-2023-21768)的利用代码。 – P4nda


• [CVE-2023-25355/25356] No fix available - vulnerabilities in CoreDial sipXcom sipXopenfire:
https://seclists.org/fulldisclosure/2023/Mar/5

   ・ CoreDial sipXcom sipXopenfire组件中存在命令注入漏洞(CVE-2023-25355)和文件权限配置缺陷(CVE-2023-25356),具有XMPP权限的攻击者可组合上述漏洞获取服务器root权限。根据文中所说sipXopenfire组件默认关闭,上述漏洞细节经研究者多次联系厂商后未得到回复,从而选择在未修复的情况下公开。 – P4nda


* 查看或搜索历史推送内容请访问:
https://sec.today

* 新浪微博账号:腾讯玄武实验室
https://weibo.com/xuanwulab


相关阅读

  • 牛B!一个国产的安卓渗透工具箱

  • 声明:该公众号分享的安全工具和项目均来源于网络,仅供安全研究与学习之用,如用于其他用途,由使用者承担全部法律及连带责任,与工具作者和本公众号无关。APP简介H4渗透盒子是由@H4
  • 某OA系统SYSTEM权限SQL注入

  • 声明:该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,未经授权,严禁转载,如需转载,联系开白。请勿利用文章内的相关技术从事非法测试
  • 每周安全动态精选(3.6-3.10)

  • 本周精选Microsoft Word远程代码执行漏洞Mustang Panda 的最新后门利用 Qt 和 MQTT 开辟了新天地宏碁数据泄露:黑客声称出售 160GB 的被盗数据微软发现 Shein App 在 Android
  • tql!逆向/编程/应急工具箱 v1.3

  • 声明:该公众号分享的安全工具和项目均来源于网络,仅供安全研究与学习之用,如用于其他用途,由使用者承担全部法律及连带责任,与工具作者和本公众号无关。Windows平台上的开源Ark工
  • 卸载官方版,这些第三方特别版太棒了!

  • 兄弟们,今天分享的东西一定要偷偷用,不要到处传播,要不然大家都用不成,切记!!!有个有意思的东西可以先聊一聊,4G刚出来的时候,一个月100MB流量,64GB的内存妥妥地够用,那个时候的流量和
  • 周六19点直播预告 | AFL系列闭源fuzz技术-2

  • 点击上方按钮预约直播*声明:本场为【付费直播】二进制漏洞是可执行文件(PE、ELF文件等)因编码时考虑不周,造成软件执行了非预期的功能。由于二进制漏洞大都涉及到系统层面,所以危
  • 干货 | 6款漏扫工具来了(附工具下载链接)

  • 请点击上面  一键关注! 渗透测试收集信息完成后,就要根据所收集的信息,扫描目标站点可能存在的漏洞了,包括我们之前提到过的如:SQL注入漏洞、跨站脚本漏洞、文件上传漏洞、

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 每日安全动态推送(3-14)

  • Tencent Security Xuanwu Lab Daily News• CVE-2023-23638: Apache Dubbo Deserialization Vulnerability Gadgets Bypass:https://seclists.org/oss-sec/2023/q1/133 ・
  • 多次熔断!股价重挫近62%!

  • ↑↑↑点击蓝字,轻松关注! 当地时间周一,随着美国联邦政府和美联储联手干预硅谷银行倒闭事件,防止其风险外溢,投资者对美国金融业系统性风险