<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0"><channel><title>Doonsec's feed</title><link>http://wechat.doonsec.com/Mzg4NjI0MDM5MA.xml</link><description>The latest security articles about WeChat official account</description><language>zh-CN</language><lastBuildDate>Tue, 05 Nov 2024 10:22:04 GMT</lastBuildDate><generator>PyRSS2Gen-1.1.0</generator><docs>http://blogs.law.harvard.edu/tech/rss</docs><image><url>http://wechat.doonsec.com/</url><title>Doonsec</title><link>http://wechat.doonsec.com/static/front/img/doonsec_bak3.png</link></image><item><title>【漏洞预警|已复现】用友U8-Cloud系统接口approveservlet存在SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486880&amp;idx=1&amp;sn=63140f8c4e8a8b8af7441cc93d13fba0</link><description>用友-U8C-Cloud 接口approveservlet存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。仅部分版本存在漏洞，建议开展自查并及时修复漏洞。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-11-05T08:00:22</pubDate></item><item><title>【漏洞预警|已复现】吉大正元身份认证网关 downTools 存在任意文件读取漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486867&amp;idx=1&amp;sn=1980bc57497b7a27f8a72d410c8e6183</link><description>吉大正元身份认证网关downTools接口存在任意文件读取漏洞，攻击者可以利用漏洞读取服务器上的任意文件，包括配置文件、账号密码等敏感信息。u200b仅部分版本存在漏洞，建议开展自查并及时修复漏洞。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-11-04T01:15:09</pubDate></item><item><title>【漏洞预警|已复现】易宝OA ExecuteSqlForDataSet接口存在SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486861&amp;idx=1&amp;sn=6b00b1cf868fb7bcce47f50b609941ed</link><description>易宝OAExecuteSqlForDataSet接口存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。仅部分版本存在漏洞，建议开展自查并及时修复漏洞。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-10-30T08:00:36</pubDate></item><item><title>【漏洞预警|已复现】易普行高校人力资源管理系统ReportServer存在敏感信息泄露漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486842&amp;idx=1&amp;sn=b6c735f34360785f67bf3e96c4579f0f</link><description>某高校人力资源管理系统ReportServer存在敏感信息泄露漏洞，攻击者可以通过漏洞获取数据库地址及账号密码，可能导致进一步信息泄露或产生其它危害。仅部分版本存在漏洞，建议开展自查并及时修复漏洞。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-10-29T08:01:27</pubDate></item><item><title>【漏洞预警|已复现】天融信运维安全审计系统存在任意文件读取漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486828&amp;idx=1&amp;sn=db419e976b8705815a42fe1484a94536</link><description>天融信运维安全审计系统TopSAG存在任意文件读取漏洞，攻击者可以利用漏洞读取服务器上的任意文件，包括配置文件、账号密码等敏感信息。仅部分版本存在漏洞，建议开展自查并及时修复漏洞。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-10-28T08:00:33</pubDate></item><item><title>【漏洞预警|已复现】锐捷校园网自助服务系统login_judge任意文件读取漏洞补丁绕过</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486817&amp;idx=1&amp;sn=6bca030519f53669bb5a0116f69bcfef</link><description>锐捷校园网自助服务系统login_judge接口存在任意文件读取漏洞，攻击者可以利用漏洞读取服务器上的任意文件，包括配置文件、账号密码等敏感信息。 仅部分版本存在漏洞，建议开展自查并及时修复漏洞。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-10-27T11:09:33</pubDate></item><item><title>【漏洞预警|已复现】灵当CRM客户关系管理系统wechatSession接口存在任意文件上传漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486804&amp;idx=1&amp;sn=5e108671097f212cd24fd5f715670690</link><description>灵当CRM客户关系管理系统wechatSession接口存在任意文件上传漏洞，攻击者可通过该漏洞上传任意文件到服务器上，包括木马后门文件，导致服务器权限被控制。 仅部分版本存在漏洞，危害较大，建议开展自查并及时修复漏洞。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-10-25T08:00:32</pubDate></item><item><title>【漏洞预警|已复现】万户ezEIP企业管理系统productlist存在SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486787&amp;idx=1&amp;sn=169b05f09dcb825da74606271dc81299</link><description>u200bu200bezEIP企业网站管理系统productlist接口存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。u200b仅部分版本存在漏洞，建议开展自查并及时修复漏洞。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-10-24T08:00:52</pubDate></item><item><title>【漏洞预警|已复现】 u200b用友NC-UAP平台word.docx存在任意文件读取漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486765&amp;idx=1&amp;sn=3ae454a87410436ccc43b88135aefa52</link><description>用友NC-UAP平台word.docx存在任意文件读取漏洞，攻击者可以通过漏洞读取服务器上的敏感文件，包括配置文件、保存的账号密码等敏感信息从而导致进一步攻击。仅部分版本存在漏洞，建议开展自查并及时修复漏洞。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-10-22T08:00:18</pubDate></item><item><title>【工具推荐】DockerApi未授权漏洞一键利用工具，适合攻防演练内网梭哈。</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486743&amp;idx=1&amp;sn=d5c3e200b5e29e1d45944abc315a89b0</link><description>DockerApi未授权漏洞一键利用工具，适合攻防演练内网梭哈。本工具便于快速统计和一键执行命令，方便截图使用，而且无需主机装有docker。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-10-19T13:55:34</pubDate></item><item><title>【漏洞预警|已复现】Eking管理易管理软件Html5Upload接口存在任意文件上传漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486735&amp;idx=1&amp;sn=b5f2dfdcdf0fd4e3d939a1248e1b3c9d</link><description>Eking管理易管理软件Html5Upload存在任意文件上传漏洞，攻击者可通过该漏洞上传任意文件到服务器上，包括木马后门文件，导致服务器权限被控制。仅部分版本存在漏洞，危害较大，建议开展自查并及时修复漏洞。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-10-18T08:00:56</pubDate></item><item><title>【漏洞预警|已复现】同望OA系统接口tooneAssistantAttachement存在任意文件读取漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486719&amp;idx=1&amp;sn=caeab32b4ba397b3e077164ffeeb87f2</link><description>同望OA存在任意文件读取漏洞，攻击者可以通过漏洞读取服务器上的敏感文件，包括配置文件、保存的账号密码等敏感信息从而导致进一步攻击。仅部分版本存在漏洞，危害较大，建议开展自查并及时修复漏洞。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-10-17T08:00:36</pubDate></item><item><title>【漏洞预警|已复现】方正畅享全媒体新闻采编系统addOrUpdateOrg存在XXE漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486709&amp;idx=1&amp;sn=384637a2f1a1994dd31335dbce440058</link><description>方正畅享全媒体新闻采编系统addOrUpdateOrg存在XML 外部实体注入（XXE）漏洞，这可能导致未授权的数据访问、服务拒绝攻击甚至执行远程代码，影响系统正常运行。仅部分版本存在漏洞，危害较大，建议开展自查并及时修复漏洞。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-10-16T08:02:41</pubDate></item><item><title>【漏洞预警|已复现】泛微E-Cology系统接口CptInstock1Ajax接口存在SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486691&amp;idx=1&amp;sn=1f3f0ad856fd4cbc85c46f1362bf253a</link><description>泛微 E-Cology OA协同商务系统前台CptInstock1Ajax接口存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。 仅部分版本存在漏洞，建议开展自查并及时修复漏洞。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-10-15T08:00:59</pubDate></item><item><title>【漏洞预警|已复现】大华智慧园区综合管理平台 devicePoint_addImgIco 存在文件上传漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486681&amp;idx=1&amp;sn=c6bb4d05ebc934d1331cd32042a386ae</link><description>大华智慧园区综合管理平台devicePoint_addImgIco存在任意文件上传漏洞，攻击者可通过该漏洞上传任意文件到服务器上，包括木马后门文件，导致服务器权限被控制。 仅部分版本存在漏洞，危害较大，建议开展自查并及时修复漏洞。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-10-14T08:02:26</pubDate></item><item><title>【漏洞预警|已复现】DataEase数据可视化分析工具 数据库配置信息泄露漏洞（CVE-2024-30269）</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486665&amp;idx=1&amp;sn=ce0da1b69e9258e183b6c65e35ebe32e</link><description>DataEase开源的数据可视化分析工具存在数据库配置信息泄露漏洞(CVE-2024-30269)，攻击者可以通过漏洞获取数据库地址及账号密码，可能导致进一步信息泄露。  影响版本\\x26lt;v2.5.0，建议升级版本。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-10-12T08:02:43</pubDate></item><item><title>【漏洞预警|已复现】天融信运维安全审计系统synRequest存在远程命令执行漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486651&amp;idx=1&amp;sn=40bfdf7117742c080735ea3b682a443c</link><description>天融信运维安全审计系统TopSAG存在远程任意命令执行漏洞，攻击者可以通过漏洞执行任意命令从而获取服务器权限，可能导致内网进一步被攻击。 仅部分版本存在漏洞，危害较大，建议开展自查并及时修复漏洞。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-10-11T08:00:20</pubDate></item><item><title>【漏洞预警|已复现】迪普SSL VPN存在任意文件读取漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486632&amp;idx=1&amp;sn=37683c45b138536b0f60dff8006da8fe</link><description>迪普SSL VPN存在任意文件读取漏洞，攻击者可以通过漏洞读取服务器上的敏感文件，包括配置文件、保存的账号密码等敏感信息从而导致进一步攻击。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-10-10T16:30:56</pubDate></item><item><title>【漏洞预警|已复现】用友U8-CRM系统fillbacksetting.php存在SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486616&amp;idx=1&amp;sn=2c30bfd14108b1cbdb1cd1698f2a4578</link><description>用友 U8 CRM客户关系管理系统fillbacksetting.php部分版本存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-10-09T08:00:45</pubDate></item><item><title>【工具推荐】IDA Pro 9.0 RC1 全平台(Linux、Windows、MacOS)安装包及patch脚本</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486601&amp;idx=1&amp;sn=8cebcaf6e6532b65f97e063ff85cc138</link><description>IDA Pro 9.0 RC1 全平台(Linux、Windows、MacOS)安装包及patch脚本</description><author>小明信安</author><category>小明信安</category><pubDate>2024-10-08T08:00:15</pubDate></item><item><title>【工具推荐】安全对抗模拟、红队工具VSHELL（V4.6.0），可以替代Cobalt Strike</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486586&amp;idx=1&amp;sn=883215631cb10dbfe07b5155e6d7b890</link><description></description><author>小明信安</author><category>小明信安</category><pubDate>2024-09-10T08:01:57</pubDate></item><item><title>【整理归档】整理归档截止20240907本公众号所更新的所有漏洞yaml格式POC，共计155个。</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486575&amp;idx=1&amp;sn=b009245f969925d5a95bede53c19f641</link><description>整理归档截止20240907小明信安公众号所更新的所有漏洞yaml格式POC，共计155个。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-09-09T08:01:53</pubDate></item><item><title>【漏洞预警|已复现】SparkShop开源商城系统存在任意文件上传漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486564&amp;idx=1&amp;sn=df474498ef46799473237ebd8f060f17</link><description>SparkShop 开源商城系统存在任意文件上传漏洞，攻击者可通过该漏洞上传任意文件到服务器上，包括木马后门文件，导致服务器权限被控制。仅部分版本存在漏洞，建议开展自查并及时修复漏洞。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-09-06T08:00:54</pubDate></item><item><title>【漏洞预警|已复现】用友NC平台show_download_content存在SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486552&amp;idx=1&amp;sn=80cfb2153393ba7e3aec010e63339b31</link><description>u200b用友NC show_download_content接口存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。 仅部分版本存在漏洞，建议开展自查并及时修复漏洞。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-09-05T08:38:37</pubDate></item><item><title>【漏洞预警|已复现】紫光电子档案管理系统selectfileremote存在sql注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486534&amp;idx=1&amp;sn=a2f3adf161760e304aa48a9ae9ac6c48</link><description>紫光电子档案管理系统 selectFileRemote 接口存在 SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。 u200b仅部分版本存在漏洞，建议开展自查并及时修复漏洞。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-09-04T08:00:44</pubDate></item><item><title>【漏洞预警 | 已复现】用友U8Cloud系统RepAddToTaskAction接口存在SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486523&amp;idx=1&amp;sn=fb40125f6a8f921b985c599e72fc8783</link><description>用友-U8C-Cloud RepAddToTaskAction存在 SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。 建议开展自查并及时修复漏洞。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-09-02T08:00:50</pubDate></item><item><title>猫和老鼠第6集-消失的老鼠</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486523&amp;idx=2&amp;sn=a92d9fd4a90dc857db73b1ea6eaaaee3</link><description>猫和老鼠第6集-消失的老鼠\\x0a谁能拒绝在摸鱼的时候来一集猫和老鼠呢</description><author>小明信安</author><category>小明信安</category><pubDate>2024-09-02T08:00:50</pubDate></item><item><title>【漏洞预警|已复现】同鑫eHR人力资源管理系统GetFlowDropDownListItems存在SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486503&amp;idx=1&amp;sn=dcfe98c3d92f1d2d9cda9e8a5d8dd32e</link><description>同鑫eHR人力资源管理系统GetFlowDropDownListItems接口存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-08-30T08:00:13</pubDate></item><item><title>【漏洞预警|已复现】用友畅捷通CRM客户关系管理应用newleadset.php接口存在SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486488&amp;idx=1&amp;sn=74422ab3c19fe569514e2bec18aeb933</link><description>用友畅捷通CRM客户关系管理应用newleadset.php接口存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-08-29T08:00:22</pubDate></item><item><title>【漏洞预警 | 已复现】金和OA-C6协同管理平台DBModules.aspx存在SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486475&amp;idx=1&amp;sn=8dcfb2cbdee3d088a52de3578daf881e</link><description>金和OA-C6协同管理平台DBModules.aspx存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。建议开展自查并及时修复漏洞。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-08-28T08:00:12</pubDate></item><item><title>【漏洞预警 | 已复现】用友U8Cloud系统接口MeasureQResultAction存在SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486462&amp;idx=1&amp;sn=9a712d5a70dc0c27774d40a4cf729244</link><description>用友-U8C-Cloud MeasureQResultAction存在 SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。建议开展自查并及时修复漏洞。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-08-27T08:00:08</pubDate></item><item><title>【1day | 漏洞复现】某多业务智能网关存在远程任意命令执行漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486442&amp;idx=1&amp;sn=d45490987b84c78f1e111d351da5fcdb</link><description>某厂商多业务智能网关存在远程任意命令执行漏洞，攻击者可以通过漏洞执行任意命令从而获取服务器权限，可能导致内网进一步被攻击。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-08-26T08:00:50</pubDate></item><item><title>【1day | 漏洞复现】开源SeaCMS海洋影视管理系统存在前台SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486428&amp;idx=1&amp;sn=f7a06f72d24cf0aa5fc45c3f10ab3ef0</link><description>海洋CMS存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-08-25T09:00:45</pubDate></item><item><title>【1day | 漏洞复现】某OA办公自动化系统存在XML实体注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486401&amp;idx=1&amp;sn=dfce432e6a1acf5ba23ea72fdc1216aa</link><description>某OA办公自动化系统平台存在存在XML实体注入漏洞，未经身份认证的攻击者可利用此漏洞获取服务器内部敏感数据，甚至命令执行获取服务器权限从而进一步攻击内网。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-08-22T08:03:15</pubDate></item><item><title>【工具推荐】202408 Goby补充POC（共计1572个）</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486389&amp;idx=1&amp;sn=abbd1e044cfd592129a35eed00a65e57</link><description>Goby补充POC，包含最新漏洞列表（共计1572个）</description><author>小明信安</author><category>小明信安</category><pubDate>2024-08-21T10:05:24</pubDate></item><item><title>【1day | 漏洞复现】某数字网关 存在任意命令执行漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486351&amp;idx=1&amp;sn=ad41d21098d42c66952836bbdbb68c34</link><description>0x01 免责声明disclaimer请勿利用文章内的相关技术从事非法测试，由于传播、利用此文所提供的信息而造</description><author>小明信安</author><category>小明信安</category><pubDate>2024-08-19T08:00:44</pubDate></item><item><title>【1day | 漏洞复现】某在线团队协作工具存在SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486331&amp;idx=1&amp;sn=5c67337d837d79bf8107d0606dbc1515</link><description>某开源轻量级的在线团队协作工具存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-08-17T13:55:57</pubDate></item><item><title>【1day | 漏洞复现】某协同办公系统 敏感信息泄露</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486319&amp;idx=1&amp;sn=70ab2d45faffe066dd858757e9aa41fe</link><description>某协同办公系统存在敏感信息泄露漏洞，攻击者可以通过漏洞获取SQL语句信息，从而进一步攻击利用。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-08-15T08:00:19</pubDate></item><item><title>【1day | 漏洞复现】某友U8-Cloud系统BusinessRefAction存在SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486306&amp;idx=1&amp;sn=4e566557aa00bfe37452cccf71f50923</link><description>某友U8-Cloud存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-08-14T08:00:57</pubDate></item><item><title>【nday | 漏洞复现】某 IP网络广播服务平台 upload 存在任意文件上传漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486291&amp;idx=1&amp;sn=d5806867b7c767156f81ebdc8b1a0e57</link><description>某IP网络广播服务平台存在任意文件上传漏洞，攻击者可通过该漏洞上传任意文件到服务器上，包括木马后门文件，导致服务器权限被控制。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-08-13T08:02:35</pubDate></item><item><title>【1day | 漏洞复现】某开源书签导航程序 存在SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486273&amp;idx=1&amp;sn=55fdad550c583177f9f2dd332042fdd4</link><description>u200b某开源书签导航程序存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-08-12T08:00:41</pubDate></item><item><title>【重大漏洞预警】Windows远程桌面无条件命令执行，请迅速排查修复！！！</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486259&amp;idx=1&amp;sn=4d32e0b3e2775808bd4b1ad890939c48</link><description>Windows 远程桌面授权服务远程代码执行漏洞，该漏洞可稳定利用、可远控、可勒索、可蠕虫等，破坏力极大，攻击者无须任何权限即可实现远程代码执行。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-08-09T09:54:07</pubDate></item><item><title>【七夕抽奖活动】七夕快乐各位，请师傅们喝秋天第一杯奶茶！</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486254&amp;idx=1&amp;sn=dee4d57c6ba8b84547997f8c8c764c16</link><description>首先说一下本次的抽奖规则，要求很简单，关注小明信安公众号就行，后台回复七夕抽奖，点击链接参与抽奖，采用抽奖助手</description><author>小明信安</author><category>小明信安</category><pubDate>2024-08-09T08:01:08</pubDate></item><item><title>【1day | 漏洞复现】某协同办公软件ShowPic接口存在任意文件读取</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486254&amp;idx=2&amp;sn=755c6f0481ca03c9209d53c9d98a7b50</link><description>某协同办公软件存在任意文件读取漏洞，攻击者可以通过漏洞读取服务器上的敏感文件，包括配置文件、保存的账号密码等敏感信息从而导致进一步攻击。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-08-09T08:01:08</pubDate></item><item><title>【0day | 漏洞复现】某智能管理中心 远程任意命令执行漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486223&amp;idx=1&amp;sn=d9f27dfef0afbaf482a1fde17e1be488</link><description>某厂商某智能管理中心存在远程任意命令执行漏洞，攻击者可以通过漏洞执行任意命令从而获取服务器权限，可能导致内网进一步被攻击。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-08-08T08:40:33</pubDate></item><item><title>【1day | 漏洞复现】某项目管理系统 APPGetUser SQL注入漏洞（可RCE）</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486201&amp;idx=1&amp;sn=482511a8ccd8388cbc403cb74edf2fb0</link><description>某项目管理系统存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-08-07T08:00:48</pubDate></item><item><title>【1day | 漏洞复现】某人力管理管理平台UploadHandler 任意文件上传漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486186&amp;idx=1&amp;sn=3c752a2c7cdc7d153ae9a5d4beca5168</link><description>某人力资源管理软件存在任意文件上传漏洞，攻击者可通过该漏洞上传任意文件到服务器上，包括木马后门文件，导致服务器权限被控制。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-08-06T08:01:45</pubDate></item><item><title>【1day | 漏洞复现】某友商业创新平台 queryStaffByName SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486174&amp;idx=1&amp;sn=b92617223434a90a3e30cc9a9f6404e0</link><description>某友商业创新平台存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-08-05T08:00:54</pubDate></item><item><title>【1day | 漏洞复现】某友商业创新平台 queryPsnInfo SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486174&amp;idx=2&amp;sn=254baf78ca55661cfeea646930aa59c0</link><description>某友商业创新平台存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-08-05T08:00:54</pubDate></item><item><title>【1day | 漏洞复现】某协作办公平台apprvaddNew SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486155&amp;idx=1&amp;sn=0deab0b155014bb6307ffce19a910015</link><description>某协作办公平台存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-08-04T15:30:55</pubDate></item><item><title>【1day | 漏洞复现】某广告公司管理软件 FileUpload.ihtm 任意文件上传漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486141&amp;idx=1&amp;sn=0e229104fb54522a98d9d039ba8a8560</link><description>某广告公司管理软件存在任意文件上传漏洞，攻击者可通过该漏洞上传任意文件到服务器上，包括木马后门文件，导致服务器权限被控制。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-08-02T08:30:24</pubDate></item><item><title>【1day | 漏洞复现】某开源后台框架系统menu接口存在SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486122&amp;idx=1&amp;sn=875777a18ce4525e365938616e067f4d</link><description>某开源后台框架存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-08-01T08:00:25</pubDate></item><item><title>【工具推荐】人手必备漏洞工具Acunetix（AWVS）最新Crack学习版</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486111&amp;idx=1&amp;sn=73e46d360d9a7924613a545c9d82db1f</link><description>Acunetix（AWVS）是一个自动化的Web应用安全测试工具，它通过检查SQL注入、 跨网站脚本等可利用的漏洞来检测 Web应用的安全问题。最新Crack版安装教程</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-31T08:00:25</pubDate></item><item><title>【1day | 漏洞复现】某厂商OA系统 任意文件读取漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486088&amp;idx=1&amp;sn=f9c8f28f8d3c4c01e2ed8d0659dcd37e</link><description>某厂商OA存在任意文件读取漏洞，攻击者可以通过漏洞读取服务器上的敏感文件，包括配置文件、保存的账号密码等敏感信息从而导致进一步攻击。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-30T08:30:08</pubDate></item><item><title>【1day | 漏洞复现】某微 E-Cology9 前台SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486077&amp;idx=1&amp;sn=cb422b07a97b490271907ac28b9864e9</link><description>某微E-Cology9 OA协同商务系统前台某接口存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-29T08:30:38</pubDate></item><item><title>【1day | 漏洞复现】某厂商-多业务智能网关 远程任意命令执行</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486065&amp;idx=1&amp;sn=90b6a690ce5003d30024ef89ef0e8190</link><description>某厂商多业务智能网关存在远程任意命令执行漏洞，攻击者可以通过漏洞执行任意命令从而获取服务器权限，可能导致内网进一步被攻击。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-28T15:28:06</pubDate></item><item><title>【2024你懂得】7.24 威胁情报合集（持续收集更新）部分含漏洞验证POC</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486053&amp;idx=1&amp;sn=78530877015157b713dae10cec43f8a8</link><description>威胁情报合集（7.24，持续收集更新）部分含漏洞验证POC。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-24T08:30:55</pubDate></item><item><title>【2024你懂得】威胁情报 Goby RCE 漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486046&amp;idx=1&amp;sn=00c6505ea51f54641688ed463f284af9</link><description>威胁情报 Goby RCE 漏洞（威胁情报收集于互联网，真假未经验证，请自行辨别。）</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-23T09:31:20</pubDate></item><item><title>【2024你懂得】三十六计之攻心为上（表情包分享）</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486032&amp;idx=1&amp;sn=290dd2a9da90ec8a953b76e8f7f86ecb</link><description>又快要到一年一度的网安人最大的“娱乐活动”每年这个时候，少不了各种梗，堪称网安届春晚，给xdm分享一些表情包。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-22T08:07:14</pubDate></item><item><title>【1day | 漏洞复现 | 攻防必修漏洞】某友U8 CRM import.php 任意文件上传</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486030&amp;idx=1&amp;sn=a2a21ce5f6896f370fc004ca2ba2cad7</link><description>某友U8 CRM 系统存在任意文件上传漏洞，攻击者可通过该漏洞上传任意文件到服务器上，包括木马后门文件，导致服务器权限被控制。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-21T08:01:35</pubDate></item><item><title>【 CVE | 漏洞复现】Next.js框架存在SSRF漏洞(CVE-2024-34351)</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247486001&amp;idx=1&amp;sn=87030960d183e19ea7cb3571d6e39cde</link><description>Next.js 框架存在SSRF漏洞，攻击者可以通过构造对内部 URL 的请求来利用此漏洞，从而可能获得对敏感信息的未经授权的访问。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-20T12:49:01</pubDate></item><item><title>【1day | 漏洞复现】SuiteCRM SQL注入漏洞 (CVE-2024-36412)</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485863&amp;idx=1&amp;sn=1b67ea5d85696d24ce9089a86be3aab1</link><description>u200bSuiteCRM 系统某接口存在 SQL 注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-19T08:01:02</pubDate></item><item><title>【1day | 漏洞复现】某某云-HKMP 智慧商业软件 download接口 任意文件读取漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485833&amp;idx=1&amp;sn=ee8bd5af7e9c904fa3c149609c28422c</link><description>某某云-HKMP智慧商业软件/admin/log/download接口file参数存在任意文件读取漏洞，攻击者可以通过漏洞读取服务器上的敏感文件，包括配置文件、保存的账号密码等敏感信息从而导致进一步攻击。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-17T08:00:40</pubDate></item><item><title>【1day | 漏洞复现】Nacos 服务管理平台 RCE</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485823&amp;idx=1&amp;sn=0a8c6f26c6eb77ac97e31ddf8d82ce0d</link><description>u200bNacos微服务平台存在命令执行漏洞，当未开启鉴权或者攻击者获得鉴权信息，可以通过漏洞执行任意命令从而获取服务器权限，可能导致内网进一步被攻击。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-16T08:00:10</pubDate></item><item><title>【2024攻防演练必备】最详细的应急响应手册（Linux/Windows）关键时刻或有大作用！</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485798&amp;idx=1&amp;sn=54744ecc5c11913006ce904667a4fb17</link><description>应急响应手册的意义是希望能够有效发现木桶的短板，给予应急响应人员一个较为明确的指导思想，同时给出经过实践测试的操作方法，保证受害系统经过了一次相对全面的排查，以避免由于应急响应人员知识广度和能力水平问题而造成的二次木桶效应。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-15T08:01:54</pubDate></item><item><title>【1day | 漏洞复现】某微E-Cology OA 协同商务系统WorkflowServiceXml接口SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485798&amp;idx=2&amp;sn=7b572878cb765d2c975c9379244d3e04</link><description>某微E-Cology OA协同商务系统/services/WorkflowServiceXml接口存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-15T08:01:54</pubDate></item><item><title>【1day | 漏洞复现】某厂商VPN 任意文件读取漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485771&amp;idx=1&amp;sn=c03c0831402f80c23872def5a214431a</link><description>u200b某某星辰某某汉马VPN安全网关/vpn/user/download/client接口ostype参数存在任意文件读取漏洞，攻击者可以通过漏洞读取服务器上的敏感文件，包括配置文件、保存的账号密码等敏感信息从而导致进一步攻击。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-14T08:00:27</pubDate></item><item><title>【1day | 漏洞复现】某友NC-Cloud大型企业数字化平台 blobRefClassSea 反序列化漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485759&amp;idx=1&amp;sn=42c01368da7ffbb680fa0b923a825077</link><description>u200b某友NC Cloud大型企业数字化平台/ncchr/pm/ref/indiIssued/blobRefClassSearch接口val参数存在反序列化漏洞。攻击者可以通过漏洞执行任意命令从而获取服务器权限，可能导致内网进一步被攻击。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-13T08:01:07</pubDate></item><item><title>【1day | 漏洞复现】上讯信息InforCube运维审计系统 RepeatSend 远程命令执行</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485745&amp;idx=1&amp;sn=39bfad9a30bdf68a5d68f86228a35120</link><description>上讯信息InforCube运维审计系统/emailapply/RepeatSend接口id参数存在任意命令执行漏洞。攻击者可以通过漏洞执行任意命令从而获取服务器权限，可能导致内网进一步被攻击。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-12T08:01:09</pubDate></item><item><title>【1day | 漏洞复现】会捷通云视讯平台 fileDownload 任意文件读取漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485733&amp;idx=1&amp;sn=7aec209c248d2e8222de5475090c799a</link><description>会捷通云视讯平台/fileDownload?action=downloadBackupFile接口fullPath参数存在任意文件读取漏洞，攻击者可以通过漏洞读取服务器上的敏感文件，包括配置文件、保存的账号密码等敏感信息从而导致进一步攻击。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-11T08:01:11</pubDate></item><item><title>【1day | 漏洞复现】天融信上网行为管理系统 static_convert 任意命令执行</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485717&amp;idx=1&amp;sn=a885141d927aab73674d74598e31b21e</link><description>天融信上网行为管理系统 /view/IPV6/naborTable/static_convert.php接口blocks参数存在任意命令执行漏洞。攻击者可以通过漏洞执行任意命令从而获取服务器权限，可能导致内网进一步被攻击。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-10T08:01:24</pubDate></item><item><title>【1day | 漏洞复现】宏景eHR人力资源管理系统(ERP) LoadOtherTreeServlet接口SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485717&amp;idx=2&amp;sn=33f8086f1331fdabeef8da95b911798e</link><description>宏景eHR人力资源管理系统(ERP) LoadOtherTreeServlet接口budget_id参数存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-10T08:01:24</pubDate></item><item><title>【1day | 漏洞复现】宏景eHR人力资源管理系统(ERP) loadtree接口SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485717&amp;idx=3&amp;sn=0114df2826dc63e51e7f53a5f16e8264</link><description>宏景eHR人力资源管理系统(ERP) loadtree接口parentid参数存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-10T08:01:24</pubDate></item><item><title>【1day | 漏洞复现】宏景eHR人力资源管理系统(ERP) DownLoadCourseware 任意文件读取漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485699&amp;idx=1&amp;sn=ab2adf5e37d2681216a54367563ea882</link><description>宏景eHR人力资源管理系统(ERP) DownLoadCourseware接口url参数存在任意文件读取漏洞，攻击者可以通过漏洞读取服务器上的敏感文件，包括配置文件、保存的账号密码等敏感信息从而导致进一步攻击。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-09T08:00:48</pubDate></item><item><title>【1day | 漏洞复现】宏景eHR人力资源管理系统(ERP) getSdutyTree 存在SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485699&amp;idx=2&amp;sn=95b9c00ea094f388c047a9c526607d52</link><description>u200b宏景eHR人力资源管理系统(ERP) getSdutyTree接口codeitemid参数存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-09T08:00:48</pubDate></item><item><title>【推荐】2024攻防演练必修高危漏洞集合（1-4）</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485656&amp;idx=1&amp;sn=0664de23f0d880756780c79310e66e96</link><description>《2024攻防演练必修高危漏洞集合》中整合了2022年至今期间红队最常利用且危害最高的漏洞信息，包括提供详细的检测规则和修复方案，帮助防守方降低因高危漏洞而失守的风险。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-08T08:03:00</pubDate></item><item><title>【1day | 漏洞复现】u200bJieLink+智能终端操作平台 GetParkController SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485655&amp;idx=1&amp;sn=9eb5e747b97f9af295e2639a255a7f03</link><description>JieLink+智能终端操作平台/mobile/Remote/GetParkController接口deviceId参数存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。u200b</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-07T09:00:26</pubDate></item><item><title>【 1day | 漏洞复现】锐明技术Crocus系统 Service.do 任意文件读取漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485643&amp;idx=1&amp;sn=6e63d26b93fd7a3bdb45072f65a106cb</link><description>锐明技术Crocus系统Service.do接口Path参数存在任意文件读取漏洞，攻击者可以通过漏洞读取服务器上的敏感文件，包括配置文件、保存的账号密码等敏感信息从而导致进一步攻击。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-06T09:00:26</pubDate></item><item><title>【1day | 漏洞复现】某热网无线监测系统UpdateWUT SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485623&amp;idx=1&amp;sn=19e79608c9ccf93b0f10cdfca5905ca7</link><description>某热网无线监测系统/DataSrvs/SystemManager.asmx/UpdateWUT接口id参数存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-05T08:00:10</pubDate></item><item><title>【漏洞复现】用友U9 UMWebService.asmx 任意文件读取漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485615&amp;idx=1&amp;sn=9b6dd1905a150ae160bb4f79bff5fa01</link><description>用友 U9 cloud /u9/OnLine/UMWebService.asmx接口fileName参数存在任意文件读取漏洞，攻击者可以通过漏洞读取服务器上的敏感文件，包括配置文件、保存的账号密码等敏感信息从而导致进一步攻击。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-04T08:00:44</pubDate></item><item><title>【漏洞复现】某医药信息管理系统 GetLshByTj SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485606&amp;idx=1&amp;sn=dfcd5a9d8abe2706d8f19ef1a07e54c0</link><description>u200b某医药信息管理系统/WebService.asmx/GetLshByTj接口djcname参数存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-03T08:03:50</pubDate></item><item><title>【漏洞复现】GeoServer开源地理服务 wfs 远程命令执行(CVE-2024-36401)</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485596&amp;idx=1&amp;sn=aef6013b3b1d585ad0e15e98e4bcd5aa</link><description>GeoServer开源地理服务/geoserver/wfs接口存在任意命令执行漏洞。攻击者可以通过漏洞执行任意命令从而获取服务器权限，可能导致内网进一步被攻击。 CVE编号：CVE-2024-36401</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-02T18:55:08</pubDate></item><item><title>【漏洞复现】WordPress Dokan-Pro 插件存在SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485578&amp;idx=1&amp;sn=04286d6a06150ab08451750f64e99db7</link><description>WordPress Dokan-Pro插件存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。 涉及版本：3.10.3以下</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-01T08:00:19</pubDate></item><item><title>【漏洞复现】WordPress MasterStudy-LMS插件存在SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485578&amp;idx=2&amp;sn=d05fadf45a3ebb01e80c354ec8202cdb</link><description>WordPress MasterStudy-LMS插件存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。 涉及版本：3.2.5以下</description><author>小明信安</author><category>小明信安</category><pubDate>2024-07-01T08:00:19</pubDate></item><item><title>【漏洞复现】时空智友ERP系统 updater.uploadStudioFile  任意文件上传漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485556&amp;idx=1&amp;sn=9541ad01b22fc3a5558012f56b69d0c4</link><description>时空智友ERP系统/formservice?service=updater.uploadStudioFile接口存在任意文件上传漏洞，攻击者可通过该漏洞上传任意文件到服务器上，包括木马后门文件，导致服务器权限被控制。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-30T08:01:50</pubDate></item><item><title>【漏洞复现 | 含POC】通天星CMSV6车载定位监控平台 point_manage SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485545&amp;idx=1&amp;sn=e6f10462dd619289d0ef3fa021362b52</link><description>通天星CMSV6车载定位监控平台/point_manage/merge接口存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-29T09:00:44</pubDate></item><item><title>【漏洞复测 | 含批量POC】碧海威L7产品 confirm 命令执行漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485532&amp;idx=1&amp;sn=64158c86bc868a0bcc15c9423cedc710</link><description>碧海威 L7多款产品/notice/confirm.php 接口存在任意命令执行漏洞。攻击者可以通过漏洞执行任意命令从而获取服务器权限，可能导致内网进一步被攻击。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-28T21:56:37</pubDate></item><item><title>【2024HW | 工具推荐】海康威视一把梭工具，包含13种漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485518&amp;idx=1&amp;sn=9180b9ddf8f0a1c79e2d8f34ae411420</link><description>一款Hikvision综合漏洞利用工具，包含13种漏洞，包括多个最新u200b命令执行漏洞。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-27T08:01:06</pubDate></item><item><title>【漏洞复现 | 含批量POC】新视窗新一代物业管理系统 GetprintData SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485505&amp;idx=1&amp;sn=27fc57fecebe8ce04c7365a9427ad2bc</link><description>新视窗新一代物业管理系统/OfficeManagement/RegisterManager/Report/Training/Report/GetprintData.asmx接口存在SQL注入漏洞</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-26T08:00:09</pubDate></item><item><title>【漏洞复现 | 含批量POC】APP分发签名系统index-uplog.php  任意文件上传漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485492&amp;idx=1&amp;sn=84372d54fdd2815441b8d6efffefbc4a</link><description>某APP分发签名系统/source/pack/upload/2upload/index-uplog.php接口存在任意文件上传漏洞，攻击者可通过该漏洞上传任意文件到服务器上，包括木马后门文件，导致服务器权限被控制。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-25T08:00:55</pubDate></item><item><title>全网最详细！五种方法，彻底解决无法拉取Docker镜像的问题，手把手教会。</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485481&amp;idx=1&amp;sn=8b8955a91a336b743f15dcab21080d0a</link><description>白嫖各种免费服务，五种方法彻底解决无法拉取Docker镜像的问题。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-24T08:02:09</pubDate></item><item><title>【漏洞复现 | 含批量POC】Zyxel-NAS设备 setCookie 远程命令执行漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485332&amp;idx=1&amp;sn=8c8a92ce2276c4cda4aa186240b99c58</link><description>u200bZyxel-NAS设备/cmd,/simZysh/register_main/setCookie接口存在任意命令执行漏洞。攻击者可以通过漏洞执行任意命令从而获取服务器权限，可能导致内网进一步被攻击。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-23T14:11:58</pubDate></item><item><title>【漏洞复现 | 含批量POC】锐捷上网行为管理系统 static_convert.php 远程命令执行漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485320&amp;idx=1&amp;sn=cc0a0318f846b4cedd3d58d26af3243b</link><description>锐捷上网行为管理系统/view/IPV6/naborTable/static_convert.php接口存在任意命令执行漏洞。攻击者可以通过漏洞执行任意命令从而获取服务器权限，可能导致内网进一步被攻击。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-22T14:46:05</pubDate></item><item><title>【漏洞复现 | 含批量POC】致远互联FE协作办公平台 ncsubjass  SQL注入</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485308&amp;idx=1&amp;sn=7db85a716c11c1ea04338362e64569cd</link><description>致远互联FE协作办公平台/fenc/ncsubjass.jsp接口存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-21T08:01:41</pubDate></item><item><title>【漏洞复现 | 含批量POC】悦库企业网盘 user/login/.html SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485295&amp;idx=1&amp;sn=f92da1deeb21673508c3656379d5793e</link><description>悦库企业网盘/user/login/.html接口存在SQL注入漏洞，攻击者可以通过漏洞获取数据库内敏感信息导致信息泄露。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-20T08:03:07</pubDate></item><item><title>【漏洞复现 | 含批量POC】FastAdmin 开源后台框架 任意文件读取漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485273&amp;idx=1&amp;sn=1647f1391b487350fc012d7bab274c93</link><description>FastAdmin 开源后台框架/index/ajax/lang接口存在任意文件读取漏洞，未经身份验证攻击者可通过该漏洞读取系统重要文件，例如数据库配置文件、系统配置文件等。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-19T08:01:58</pubDate></item><item><title>【漏洞复现 | 含批量POC】用友NC isAgentLimit 接口 SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485255&amp;idx=1&amp;sn=6402208e7ff3befaff89ccc6c7cd2363</link><description>用友NC/portal/pt/oacoSchedulerEvents/isAgentLimit接口存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-18T08:00:28</pubDate></item><item><title>【漏洞复现 | 含批量POC】SolarWinds Serv-U FTP目录遍历漏洞(CVE-2024-28995)</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485242&amp;idx=1&amp;sn=47c45b00906cee8a522712c7a6e025ae</link><description>u200bSolarWinds Serv-UFTP服务存在目录遍历导致任意文件读取漏洞，未经身份验证攻击者可通过该漏洞读取系统重要文件，例如数据库配置文件、系统配置文件等。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-17T08:00:35</pubDate></item><item><title>【漏洞复现 | 含批量POC】泛微e-office-mobile_upload_save  任意文件上传漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485228&amp;idx=1&amp;sn=6c086634e9c3523cc1f4e1230908bf16</link><description>泛微e-officemobile_upload_save接口存在任意文件上传漏洞接口存在任意文件上传漏洞，攻击者可通过该漏洞上传任意文件到服务器上，包括木马后门文件，导致服务器权限被控制。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-16T09:00:40</pubDate></item><item><title>【漏洞复现 | 含批量POC】世邦通信SPON-IP网络对讲广播系统 addscenedata.php 任意文件上传漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485214&amp;idx=1&amp;sn=4492009a39425f01544c0a57b3cc1ef2</link><description>世邦通信SPON-IP网络对讲广播系统/php/addscenedata.php接口存在任意文件上传漏洞，攻击者可通过该漏洞上传任意文件到服务器上，包括木马后门文件，导致服务器权限被控制。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-15T12:38:29</pubDate></item><item><title>【漏洞复现 | 含批量POC】Rejetto HTTP File Server 远程命令执行 漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485201&amp;idx=1&amp;sn=9662655dc5f17b103c32b9f09dc3285a</link><description>0x01 免责声明disclaimer请勿利用文章内的相关技术从事非法测试，由于传播、利用此文所提供的信息而造</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-14T08:01:34</pubDate></item><item><title>它来了它来了！！！国内可信docker镜像中心，再也不用担心下不到镜像了。</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485167&amp;idx=1&amp;sn=0a1cd2266888d85a2d587ddf40b9f729</link><description>由开放原子开源基金会牵头，联合多家行业伙伴发起，遵循OCI（Open Container Initiative，以下简称“OCI”）容器镜像标准，旨在为开发者提供开放中立、安全可信、高效便捷的新一代开源容器镜像中心</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-13T08:02:41</pubDate></item><item><title>【漏洞复现 | 含批量POC】金和OA C6 download.asp 任意文件读取</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485167&amp;idx=2&amp;sn=26bec303d799773f8835cd992f3fde1d</link><description>金和OA C6 /C6/Jhsoft.Web.module/testbill/dj/download.asp接口存在任意文件读取漏洞，未经身份验证攻击者可通过该漏洞读取系统重要文件，例如数据库配置文件、系统配置文件等。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-13T08:02:41</pubDate></item><item><title>【漏洞复现 | 含批量POC】锐捷校园网自助服务系统 login_judge.jsf 任意文件读取漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485141&amp;idx=1&amp;sn=f05f74afda00304cae7f82f49a3fc505</link><description>锐捷校园网自助服务系统/selfservice/selfservice/module/scgroup/web/login_judge.jsf接口存在任意文件读取漏洞，攻击者可以利用漏洞读取服务器上的任意文件，包括配置文件、账号密码等敏感信息</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-12T08:00:22</pubDate></item><item><title>【漏洞复现 | 含批量POC】用友 U9 cloud PatchFile.asmx 任意文件上传漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485129&amp;idx=1&amp;sn=a6bfcd85a996f2eebbbf40bfec8a64f2</link><description>用友 U9 cloud /CS/Office/AutoUpdates/PatchFile.asmx接口存在任意文件上传漏洞，攻击者可通过该漏洞上传任意文件到服务器上，包括木马后门文件，导致服务器权限被控制。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-11T08:10:26</pubDate></item><item><title>【漏洞复现 | 含批量POC】天智云智造管理平台 Usermanager.ashx SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485116&amp;idx=1&amp;sn=ded82356b740ca1234a6000f7691da41</link><description>u200b天智云智造管理平台/Ashx/Usermanager.ashx接口存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-10T16:37:20</pubDate></item><item><title>国内多家docker镜像站突然关闭，具体原因不详！！！</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485084&amp;idx=1&amp;sn=494869771598d7f08f01139a2c94d06a</link><description>最近发现使用多家dockerhub镜像站关闭了服务，具体情况不详。例如：上海交大、中科大、南京大学发表声明关闭，网易、百度好像也挂了，但未发表声明。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-08T14:05:53</pubDate></item><item><title>【漏洞复现 | 含批量POC】飞企互联-FE企业运营管理平台 treeXml.jsp SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485072&amp;idx=1&amp;sn=c088ef8d079229da5ec8f01f260955db</link><description>飞企互联-FE企业运营管理平台/sys/treeXml.jsp接口存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-07T08:00:46</pubDate></item><item><title>【漏洞复现|含批量POC】迈普多业务融合网关 send_order.cgi 命令执行漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485057&amp;idx=1&amp;sn=1028495cf1e04de561da7f78926eefb9</link><description>u200b迈普多业务融合网关/send_order.cgi接口存在命令执行漏洞,攻击者可以通过漏洞执行任意命令从而获取服务器权限。且利用门槛极低，危害较大，建议立即修复。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-06T08:01:18</pubDate></item><item><title>【漏洞复现 | 含批量POC】海康威视综合安防 download 任意文件读取漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485032&amp;idx=1&amp;sn=a36982d4628e8d0e6e7cbe01277459f5</link><description>u200b海康威视综合安防系统/center/api/task/..;/orgManage/v1/orgs/download接口存在任意文件读取漏洞，攻击者可以利用漏洞读取服务器上的任意文件，包括配置文件、账号密码等敏感信息。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-05T08:00:40</pubDate></item><item><title>【漏洞复现 | 含批量POC】某厂商高清车牌识别摄像机 任意文件读取漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485020&amp;idx=1&amp;sn=89bb17eae60c56c9628661b8c408ba45</link><description>某厂商高清车牌识别摄像机存在任意文件读取漏洞，攻击者可以利用漏洞读取服务器上的任意文件，包括配置文件、账号密码等敏感信息。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-04T08:00:20</pubDate></item><item><title>【漏洞复现 | 含批量POC】智邦国际ERP GetPersonalSealData.ashx SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247485007&amp;idx=1&amp;sn=60b9a80c3d8979c41f52496f0b47201b</link><description>u200b智邦国际ERP/SYSN/json/pcclient/GetPersonalSealData.ashx接口存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-03T08:00:19</pubDate></item><item><title>【漏洞复现 | 含批量POC】JEPaaS低代码平台 document 文件上传漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484997&amp;idx=1&amp;sn=286e2b9ac0ec9dcc7ef04b8deecef568</link><description>JEPaaS低代码平台/je/document/file接口存在任意文件上传漏洞，攻击者可通过该漏洞上传任意文件到服务器上，包括木马后门文件，导致服务器权限被控制。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-02T14:57:19</pubDate></item><item><title>【漏洞复现 | 含批量POC】JEPaaS低代码平台 accessToTeanantInfo SQL注入漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484997&amp;idx=2&amp;sn=a85c6ad2184e4275866ffd62c9537237</link><description>JEPaaS低代码平台/rbac/im/accessToTeanantInfo接口存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-02T14:57:19</pubDate></item><item><title>各位师傅们六一快乐【漏洞复现 | 含批量POC】用友智石开PLM 信息泄露（用户名、密码md5）</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484959&amp;idx=1&amp;sn=f1216351729ca6d190dd73f1db3d7323</link><description>u200b用友智石开PLM/services/MessageService接口存在敏感信息泄露漏洞，攻击者可以通过漏洞获取系统内用户及密码md5值，通过在线解密网站解密可以获得明文密码从而未授权登录系统。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-06-01T14:38:39</pubDate></item><item><title>【漏洞复现 | 含批量POC】锐捷 RG-EW1200G 无线路由器 登录绕过</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484942&amp;idx=1&amp;sn=97e200ee220fffab71353d414c2cd591</link><description>锐捷网络RG-EW1200G /api/sys/login接口存在登录绕过逻辑漏洞，攻击者输入特定用户名无需密码即可获得设备管理员权限，可以登录路由器，获取敏感信息，控制内部网络。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-30T08:01:06</pubDate></item><item><title>【漏洞复现 | 含批量POC】通天星CMSV6车载视频监控平台 getAlser.acion 信息泄露</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484929&amp;idx=1&amp;sn=8b2d5ac08a2ef03f15c3823158c4aac1</link><description>通天星CMSV6车载视频监控平台/808gps/StandardLoginAction_getAllUser.action存在信息泄露漏洞，可通过漏洞获取用户名及密码md5值，通过md5解密可以登录系统，影响系统正常运行，或进一步造成危害。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-29T08:02:18</pubDate></item><item><title>【漏洞复现 | 含批量POC】通天星CMSV6车载视频监控平台 xz_center 信息泄露</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484929&amp;idx=2&amp;sn=85ef0a80fe2322ed130f1a840a77294a</link><description>通天星CMSV6车载视频监控平台/xz_center/list存在信息泄露漏洞，攻击者可以通过漏洞获取系统敏感信息？</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-29T08:02:18</pubDate></item><item><title>【漏洞复现 | 含批量POC】LVS精益价值管理系统 LVS.Web.ashx SQL注入</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484900&amp;idx=1&amp;sn=56a68802556c0de0ef333c94a5daa2c4</link><description>LVS精益管理系统/ajax/LVS.Web.AgencytaskList,LVS.Web.ashx接口存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-28T08:00:40</pubDate></item><item><title>【漏洞复现 | 含批量POC】LVS精益价值管理系统 DownLoad.aspx任意文件读取</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484900&amp;idx=2&amp;sn=68835b08a13ee44810ba093c5df820fb</link><description>LVS精益管理系统/Business/DownLoad.aspx接口存在任意文件读取漏洞，攻击者可以利用漏洞读取服务器上的任意文件，包括配置文件、账号密码等敏感信息。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-28T08:00:40</pubDate></item><item><title>【漏洞复现 | 含批量POC】Nexus未授权 目录穿越(CVE-2024-4956)</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484852&amp;idx=1&amp;sn=303c651b9aec9c174c12419d8ff7635d</link><description>Sonatype Nexus Repository 3 存在路径遍历漏洞(CVE-2024-4956)，未经身份认证的远程攻击者通过构造特殊的请求可以下载读取远程目标系统上的任意文件，对机密性造成很高的影响。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-27T08:00:10</pubDate></item><item><title>智慧校园(安校易)管理系统 FileUpProductupdate.aspx 任意文件上传</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484803&amp;idx=1&amp;sn=0a95ba0436007a930b551f063116b28e</link><description>智慧校园(安校易)管理系统/Module/FileUpPage/FileUpProductupdate.aspx接口存在任意文件上传漏洞，攻击者可通过该漏洞上传任意文件到服务器上，包括木马后门文件，导致服务器权限被控制。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-26T15:13:42</pubDate></item><item><title>【漏洞复现 | 含批量POC】铭飞CMS search sql注入</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484787&amp;idx=1&amp;sn=99c8a18770118c135d941e6e0aa486bd</link><description>铭飞CMS/mcms/search.do接口存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-24T08:01:02</pubDate></item><item><title>【漏洞复现 | 含批量POC】宏景HCM fieldsettree SQL注入</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484775&amp;idx=1&amp;sn=af13768f37ee641d070748209492c2e4</link><description>宏景HCM系统/templates/attestation/../../servlet/fieldsettree接口存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-23T08:31:49</pubDate></item><item><title>【漏洞复现 | 含批量POC】北大方正畅享全媒体新闻采编系统 binary.do SQL注入</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484751&amp;idx=1&amp;sn=89948bda460f06bb9acad2be78774fee</link><description>方正畅享全媒体新闻生产系统/newsedit/newsplan/task/binary.do接口存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露，甚至通过漏洞写入木马病毒获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-22T08:00:10</pubDate></item><item><title>【漏洞复现 | 含批量POC】SeaCMS海洋影视管理系统 dmku SQL注入</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484739&amp;idx=1&amp;sn=300baa85b3863c9c3c4acdf9c53724cc</link><description>SeaCMS海洋影视管理系统/js/player/dmplayer/dmku/接口存在SQL注入漏洞，攻击者可以通过漏洞获取服务器内敏感信息导致信息泄露。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-21T08:01:12</pubDate></item><item><title>【漏洞复现 | 含批量POC】六零导航页 任意文件上传</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484664&amp;idx=1&amp;sn=765a6617a0f37759b2c778f23d3c2760</link><description>六零导航页/include/file.php接口存在任意文件上传漏洞，攻击者可以通过漏洞上传任意文件甚至木马文件，从而获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-20T09:30:22</pubDate></item><item><title>【漏洞复现 | 含批量POC】佳会视频会议 attachment 任意文件读取</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484650&amp;idx=1&amp;sn=7dfb35bde05e412c2b35da06e5573939</link><description>佳会视频会议/attachment接口存在任意文件读取漏洞，攻击者可以利用漏洞读取服务器上的任意文件，包括配置文件等敏感信息。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-18T12:00:58</pubDate></item><item><title>【漏洞复现 | 含批量POC】亿赛通电子文档安全管理系统 downloadfromfile 任意文件读取</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484638&amp;idx=1&amp;sn=65638b725509cde206b336ffb43cb356</link><description>亿赛通电子文档安全管理系统`/CDGServer3/downloadfromfile`接口存在任意文件读取漏洞，攻击者可以通过漏洞获取任意文件，包括配置文件等敏感信息。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-17T08:00:11</pubDate></item><item><title>【漏洞复现 | 含批量POC】联软安渡UniNXG安全数据交换系统 poserver.zz 任意文件读取</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484626&amp;idx=1&amp;sn=449d1a90435a40281550decba685d39b</link><description>联软安渡UniNXG安全数据交换系统/UniExServices/poserver.zz接口存在任意文件读取漏洞，攻击者可以通过漏洞读取服务器内任意文件，包括配置文件等敏感信息。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-16T08:00:25</pubDate></item><item><title>【漏洞复现 | 含批量POC】飞鱼星企业级智能上网行为管理系统u200b send_order.cgi 任意命令执行</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484604&amp;idx=1&amp;sn=7e2f1f1c9f32fcb031f9af82d8a71d02</link><description>飞鱼星企业级智能上网行为管理系统/send_order.cgi接口处存在远程任意命令执行漏洞，攻击者可以通过漏洞执行任意指令，可获取服务器权限，造成严重威胁。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-15T08:00:26</pubDate></item><item><title>【漏洞复现 | 含批量POC】用友NC printBill任意文件读取</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484576&amp;idx=1&amp;sn=acffdb77a56f65db0eff10562b57095c</link><description>用友NC /portal/pt/printpdf/printBill接口存在任意文件读取漏洞，攻击者通过漏洞读取系统内任意文件内容，可以获取系统配置文件等敏感信息。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-14T08:00:26</pubDate></item><item><title>【项目推荐 | 小程序自动化辅助渗透脚本】自动化辅助反编译、自动化注入hook、自动化查看泄露</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484547&amp;idx=1&amp;sn=6f7430b0ef90eb14d229cda866bbe4d2</link><description>小程序自动化辅助渗透脚本，自动化辅助反编译、自动化注入hook、自动化查看泄露</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-13T08:00:29</pubDate></item><item><title>【漏洞复现 | 含批量POC】RuvarOA协同办公平台 wf_office_file_history_show SQL注入</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484547&amp;idx=2&amp;sn=d277e5ea98f5cfdcf698501b21d22e2f</link><description>RuvarOA协同办公平台/WorkFlow/wf_office_file_history_show.aspx接口存在SQL注入漏洞，恶意攻击者可能会利用此漏洞修改数据库中的数据，例如添加、删除或修改记录，导致数据损坏或丢失。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-13T08:00:29</pubDate></item><item><title>【漏洞复现 | 含批量POC】红海eHR PtFjk.mob 任意文件上传</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484523&amp;idx=1&amp;sn=c09f25a3d8fad15d136339fdd5e116fd</link><description>0x01 免责声明disclaimer请勿利用文章内的相关技术从事非法测试，由于传播、利用此文所提供的信息而造</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-12T17:22:04</pubDate></item><item><title>【漏洞复现 | 含批量POC】金和OA C6 FileDownLoad.aspx 任意文件读取</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484500&amp;idx=1&amp;sn=048347946ccd8554febffa5c51efe170</link><description>金和OA C6/c6/JHSoft.Web.CustomQuery/FileDownLoad.aspx接口存在任意文件读取漏洞，未经身份验证攻击者可通过该漏洞读取系统重要文件，例如数据库配置文件、系统配置文件等</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-11T08:01:44</pubDate></item><item><title>【漏洞复现 | 含批量POC】福建科立讯通信 指挥调度管理平台 ajax_users.php SQL注入</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484500&amp;idx=2&amp;sn=8ae0bde051e406a0d1d696399c9047f9</link><description>福建科立讯通信的指挥调度管理平台/app/ext/ajax_users.php接口处存在SQL注入漏洞，攻击者除了可以利用 SQL 注入漏洞获取数据库中的信息之外，甚至在高权限的情况可向服务器中写入木马，进一步获取服务器系统权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-11T08:01:44</pubDate></item><item><title>【漏洞复现 | 含批量POC】用友-U8C-Cloud upload SQL注入</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484460&amp;idx=1&amp;sn=e24c2b7c12921316897aec3f83fc435d</link><description>u200b用友-U8C-Cloud /u8cloud/api/hr/attachment/upload接口存在SQL注入漏洞，攻击者可以利用该漏洞执行任意SQL语句，如查询数据、下载数据、写入webshell、执行系统命令以及绕过登录限制等。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-10T08:00:37</pubDate></item><item><title>【漏洞复现 | 含批量POC】MetaCRM客户关系管理系统 upload.jsp接口 任意文件上传</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484437&amp;idx=1&amp;sn=967001f7422c6d0761e73546e7a0f71c</link><description>MetaCRM客户关系管理系统 upload.jsp接口存在任意文件上传漏洞，攻击者可以通过漏洞上传木马文件获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-09T08:00:22</pubDate></item><item><title>【漏洞复现 | 含批量POC】用友时空 KSOA linksframe/linkadd.jsp SQL注入</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484370&amp;idx=1&amp;sn=b4911f8731e87043bb59764d06074ca8</link><description>用友时空KSOA linksframe/linkadd.jsp接口存在SQL注入漏洞，攻击者可利用漏洞获取数据库敏感信息，甚至获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-07T08:00:27</pubDate></item><item><title>【项目推荐 | 你的BurpSuite该更新了】免Java安装版BurpSuite，包含最新及汉化版，持续更新。</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484358&amp;idx=1&amp;sn=39efbc39a34b1634cae544be882de242</link><description>吾爱破解大佬持续更新的BurpSuite专业版破解项目，包含最新版及内置汉化版。内置jre环境，无需安装java即可使用！！！</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-06T08:00:45</pubDate></item><item><title>【漏洞复现 | 含批量POC 】LiveGBS 流媒体服务软件 user/save 任意用户添加。</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484358&amp;idx=2&amp;sn=c78e232b333be8c4904495a2e090bc79</link><description>LiveGBS user/save接口处存在逻辑缺陷漏洞，未经身份验证的攻击者可利用该漏洞任意添加用户，导致后台服务被接管，造成信息泄露等不良影响。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-06T08:00:45</pubDate></item><item><title>【漏洞复现 | 含批量POC】AJ-Report开源数据大屏 verification;swagger-ui 远程命令执行</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484299&amp;idx=1&amp;sn=f48c4743c47763ab2d57211c635bfa53</link><description>AJ-Report开源数据大屏/dataSetParam/verification;swagger-ui/接口存在远程命令执行漏洞，未经身份验证的远程攻击者可以利用此类漏洞执行任意命令，写入后门文件，最终可获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-05T14:27:13</pubDate></item><item><title>【漏洞复现 | 含批量POC】迅饶科技 X2View物联网设备组态软件 信息泄露（系统账号密码）</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484286&amp;idx=1&amp;sn=cd50cef931094887f1b7ec121be00930</link><description>迅饶科技X2View物联网设备组态软件存在敏感信息泄露漏洞，攻击者可以漏洞漏洞获取系统账号密码从而未授权登录系统，影响系统正常运行。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-04T14:17:59</pubDate></item><item><title>【漏洞复现 | 含批量POC】迅饶科技 X2View物联网设备组态软件 后台未授权访问（直接进后台）</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484286&amp;idx=2&amp;sn=d4d1be0242ea6bf056c7264f723cf617</link><description>迅饶科技X2View物联网设备组态软件存在未授权访问漏洞，攻击者可以通过漏洞无需登录直接进入后台，影响系统正常运行。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-04T14:17:59</pubDate></item><item><title>【漏洞复现 | 含批量POC】迅饶科技 X2View物联网设备组态软件 所有接口存在未授权访问漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484286&amp;idx=3&amp;sn=deac544a4a348966475d0b7a1df40aa0</link><description>迅饶科技X2View物联网设备组态软件存在所有接口未授权漏洞，攻击者可以通过漏洞请求任意接口并执行，影响系统正常运行。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-04T14:17:59</pubDate></item><item><title>【漏洞复现 | 含批量POC 】工控软件 KingPortal开发系统 信息泄露（系统账号密码、Redis地址密码）</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484247&amp;idx=1&amp;sn=4ccb3141c54bfe60a1bb901ddbbcc068</link><description>KingPortal开发系统存在敏感信息泄露漏洞，攻击者可以通过漏洞访问接口获取系统账号密码、Redis地址及密码等敏感信息，从而影响系统正常运行。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-02T15:47:47</pubDate></item><item><title>【漏洞复现 | 让我看看是谁五一还在工作学习的】YzmCMS pay_callback 任意命令执行</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484233&amp;idx=1&amp;sn=ee13bdf6977e19f7cc5a516511eec857</link><description>YzmCMS /pay/index/pay_callback.html接口存在远程命令执行漏洞，未经身份验证的远程攻击者可利用此漏洞执行任意系统指令，写入后门文件，最终可获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-05-01T14:19:43</pubDate></item><item><title>【工具推荐 | 22种加解密+密码查询功能】DecryptTools综合加解密工具 T00ls专版</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484224&amp;idx=1&amp;sn=190df4011ad249e31eea0987b43f7682</link><description>DecryptTools综合加解密工具 T00ls专版 支持22种加解密+密码查询功能</description><author>小明信安</author><category>小明信安</category><pubDate>2024-04-30T08:00:17</pubDate></item><item><title>【漏洞复现 | 含批量POC】蓝网科技临床浏览系统 documentUniqueId SQL注入（CVE-2024-4257）</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484224&amp;idx=2&amp;sn=e8eb59ab2d6546a345b169fcc3aaeb32</link><description>u200b蓝网科技临床浏览系统/xds/deleteStudy.php中documentUniqueId接口处存在SQL注入漏洞，恶意攻击者可能会利用此漏洞修改数据库中的数据，例如添加、删除或修改记录，导致数据损坏或丢失。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-04-30T08:00:17</pubDate></item><item><title>1day【漏洞复现 | 含批量POC】禅道项目管理系统 身份认证绕过（QVD-2024-15263）</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484191&amp;idx=1&amp;sn=d1af1e4d41cc0fa255eef0decba4ba0f</link><description>禅道项目管理系统存在身份认证绕过漏洞，攻击者可利用该漏洞绕过正常认证流程，创建管理员账户并接管后台，进而可能利用其他后台漏洞实现远程代码执行。鉴于该漏洞影响较大，建议尽快做好自查及防护。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-04-29T08:00:28</pubDate></item><item><title>【漏洞复现 | 含批量POC】通达OA query.php 前台SQL注入</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484169&amp;idx=1&amp;sn=d5e7484c6726878a8a89255668889ef0</link><description>通达OA query.php 存在前台SQL注入漏洞，攻击者无需登录可以利用漏洞获取数据库内敏感信息。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-04-28T08:00:13</pubDate></item><item><title>【漏洞复现 | 含批量POC】通达OA down.php 获取所有用户信息（手机号、用户名、姓名、部门等）</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484152&amp;idx=1&amp;sn=622286582633ab1562c0b96a844e0fa0</link><description>通达OA /inc/package/down.php存在一个认证绕过漏洞，利用该漏洞下载获取系统内所有员工信息，包括手机号、姓名、账号、部门等敏感信息。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-04-27T08:00:34</pubDate></item><item><title>【重大漏洞预警】禅道项目管理系统 身份认证绕过（可管理员登录后台）</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484152&amp;idx=2&amp;sn=81bed6ae0cfeef93c45145498ea4d866</link><description>禅道项目管理系统存在身份认证绕过漏洞，攻击者可利用该漏洞绕过正常认证流程，创建管理员账户并接管后台，进而可能利用其他后台漏洞实现远程代码执行。鉴于该漏洞影响较大，建议尽快做好自查及防护。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-04-27T08:00:34</pubDate></item><item><title>【漏洞复现 | 含批量POC 】通达OA share 身份认证绕过</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484108&amp;idx=1&amp;sn=d313d7e779fb06194266f5f19c856f4d</link><description>通达OA /share/handle.php存在一个认证绕过漏洞，利用该漏洞可以实现任意用户登录。攻击者可以通过构造恶意攻击代码，成功登录系统管理员账户，继而在系统后台上传恶意文件控制网站服务器。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-04-26T08:00:20</pubDate></item><item><title>【漏洞复现 | 含批量POC】用友政务 FileDownload 任意文件读取</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484083&amp;idx=1&amp;sn=25955644c4f15ae507226dc41de75fd7</link><description>用友政务财务系统 FileDownload 接口存在任意文件读取漏洞，未经身份认证攻击者可通过该漏洞读取系统重要文件（如数据库配置文件、系统配置文件）、数据库配置文件等等，导致网站处于极度不安全状态。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-04-25T08:01:00</pubDate></item><item><title>【漏洞复现 | 含批量POC】泛微E-Office uploadfile.php 任意文件上传</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484062&amp;idx=1&amp;sn=673cf00bb3582157ae34c0f40c4cc0d8</link><description>泛微E-Office在/general/index/UploadFile.php中上传文件过滤不严格导致允许无限制地上传文件，攻击者可以通过该漏洞直接获取网站权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-04-24T08:00:10</pubDate></item><item><title>1day 【漏洞复现 | 成功上传Webshell】Geoserver 任意文件上传（CVE-2023-51444）</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484047&amp;idx=1&amp;sn=0d46c78c621f10d93edd519920781704</link><description>GeoServer在2.23.4版本之前和2.24.1版本之前存在一个任意文件上传漏洞，允许经过身份验证的管理员通过REST Coverage Store API修改覆盖存储器权限上传任意文件内容到任意文件位置。漏洞利用需要管理员权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-04-23T08:00:24</pubDate></item><item><title>【工具推荐 | 若依框架一把梭】命令执行、SQL注入、文件上传、RCE等多个漏洞</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484013&amp;idx=1&amp;sn=7a0e043d9cd16f86cceb32a171e03163</link><description>若依综合利用工具支持检测若依框架多个历史漏洞，命令执行、SQL注入、文件上传、RCE等多个漏洞。并且支持一键利用。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-04-22T08:00:54</pubDate></item><item><title>【漏洞复现 | 含批量POC】宏景HCM infoView SQL注入</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247484013&amp;idx=2&amp;sn=56cbf7323878d13535d0a3eea8c154e3</link><description>宏景HCM系统infoView处存在sql注入，通过该漏洞可实现数据库增、删、改、查看权限，甚至可以执行系统命令，上传后门文件等。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-04-22T08:00:54</pubDate></item><item><title>【漏洞复现 | 含批量POC 】用友U8 CRM swfupload 任意文件上传</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247483984&amp;idx=1&amp;sn=324a104634514773aa6695f34f2ad868</link><description>用友 U8 CRM 客户关系管理系统swfupload文件存在任意文件上传漏洞，未经身份验证的攻击者通过漏洞上传恶意后门文件，执行任意代码，从而获取到服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-04-21T10:00:53</pubDate></item><item><title>【漏洞复现 | 含批量POC】云时空社会化商业ERP系统 LoginName SQL注入</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247483969&amp;idx=1&amp;sn=f92e5c2970c406a199b2182b863fda99</link><description>云时空社会化商业ERP系统 LoginName 存在SQL注入漏洞，攻击者可以通过此漏洞获取数据库敏感信息。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-04-20T10:01:13</pubDate></item><item><title>【漏洞复现 | 含批量POC】泛微E-Office jx2_config 敏感信息泄露（数据库地址和账号密码）</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247483939&amp;idx=1&amp;sn=1cff9bc2c8be539fdbd4b9360bd9dbd3</link><description>泛微E-Office是泛微旗下的一款标准协同移动办公平台，泛微E-Office jx2_config 存在信息泄露漏洞。攻击者可以通过漏洞直接获取数据库地址和账号密码，可能导信息泄露。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-04-19T08:00:24</pubDate></item><item><title>1day【漏洞复现 | 成功反弹Shell】kFileView 任意文件上传 远程代码执行</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247483925&amp;idx=1&amp;sn=26654e0700483ca7c7deae2d6518bc17</link><description>kkFileView是一个开源的在线文件预览解决方案，支持多种文件格式。攻击者通过上传特制的ZIP文件，可以执行服务器上的任意代码，从而获得服务器的进一步控制权。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-04-18T08:01:05</pubDate></item><item><title>【漏洞复现 | 含批量POC】MajorDoMo thumb.php 未授权RCE (CNVD-2024-02175)</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247483861&amp;idx=1&amp;sn=c439fe32f11f4d360a504b77040da045</link><description>MajorDoMo 是一个开源的智能家居自动化平台，允许用户集成和控制各种智能设备、传感器和系统。该产品modules/thumb/thumb.php接口处存在远程命令执行漏洞，未经身份验证的攻击者可利用此漏洞执行任意指令，获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-04-17T08:00:43</pubDate></item><item><title>【漏洞复现】魔方网表 mailupdate.jsp 接口 任意文件上传</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247483849&amp;idx=1&amp;sn=9b82115cf7c00ee91e74c0e0ab9af0b3</link><description>魔方网表mailupdate.jsp接口存在任意文件上传漏洞，攻击者可以通过上传木马文件获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-04-16T08:00:26</pubDate></item><item><title>【漏洞复现】用友NC runStateServlet SQL注入</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247483834&amp;idx=1&amp;sn=dea8e2a4875dac91c82820d6496b2b6c</link><description>用友NC /portal/pt/servlet/runStateServlet接口存在SQL注入漏洞，攻击者通过利用SQL注入漏洞获取u200b系统配置文件等敏感信息，甚至获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-04-15T07:02:12</pubDate></item><item><title>【漏洞复现】睿贝外贸ERP appPatchDownLoad 任意文件读取</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247483820&amp;idx=1&amp;sn=d2ea5ebbf2abab1b697cb0b002b8e5c8</link><description>睿贝外贸ERP appPatchDownLoad 任意文件读取漏洞，恶意攻击者可能利用该漏洞读取服务器上的敏感文件，例如客户记录、财务数据或源代码，导致数据泄露。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-04-14T23:27:09</pubDate></item><item><title>【漏洞复现】OpenMetadata 命令执行(CVE-2024-28255)</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247483809&amp;idx=1&amp;sn=99f5b462961372745a9954a490ebcacc</link><description>OpenMetadata存在安全漏洞，该漏洞源于当请求的路径包含任何排除的端点时，过滤器将返回而不验证 JWT。导致未经身份验证的远程攻击者可以利用该漏洞远程命令执行，获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-04-13T08:36:28</pubDate></item><item><title>【漏洞复现】月子会所ERP管理云平台 StarryQuoteEdit.aspx SQL注入</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247483771&amp;idx=1&amp;sn=cecf716bea1e59d20b51f463b249ca8f</link><description>月子会所ERP管理云平台 StarryQuoteEdit.aspx 接口处存在SQL注入漏洞，未经身份验证的恶意攻击者利用 SQL 注入漏洞获取数据库中的信息。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-04-12T07:30:37</pubDate></item><item><title>【漏洞复现】D-Link NAS未授权 RCE(CVE-2024-3273)</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247483727&amp;idx=1&amp;sn=3858fb42f2b5fe5dffe08e7ed342a245</link><description>D-Link NAS nas_sharing.cgi接口存在命令执行漏洞。未经身份验证的攻击者可利用此漏洞获取服务器权限。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-04-11T08:33:15</pubDate></item><item><title>【漏洞复现】畅捷通 TPlus App_Code.ashx远程命令执行</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247483695&amp;idx=1&amp;sn=919f50bddbd2a8a36c61b6a3ebff74da</link><description>畅捷通TPlus App_Code.ashx存在远程命令执行漏洞。可能导致攻击者获取服务器权限，造成严重危害。</description><author>小明信安</author><category>小明信安</category><pubDate>2024-04-10T08:28:31</pubDate></item><item><title>[漏洞复现] 帮管客 CRM jiliyu SQL注入</title><link>https://mp.weixin.qq.com/s?__biz=Mzg4NjI0MDM5MA==&amp;mid=2247483680&amp;idx=1&amp;sn=125b647ceb80681f4ad95e3d557070a6</link><description>0x01 免责声明disclaimer请勿利用文章内的相关技术从事非法测试，由于传播、利用此文所提供的信息而造</description><author>小明信安</author><category>小明信安</category><pubDate>2024-04-09T12:52:21</pubDate></item></channel></rss>