51工具盒子

依楼听风雨
笑看云卷云舒,淡观潮起潮落

新视野

医疗计费公司 Medusind 披露漏洞影响 36 万人

医疗计费公司 Medusind 披露漏洞影响 36 万人

厉飞雨 阅读(86) 评论(0) 赞(7)

医疗保健机构的领先计费供应商 Medusind 将于 2023 年 12 月通知数十万个人一年多前发生的数据泄露事件,该事件暴露了他们的个人和健康信息。 这家总部位于迈阿密的公司在美国和印度设有 12 个分支机构,还为 6000 多家医疗机构提供收入周期管理服务,帮助他们降低运营成本,实现收入最大化。 Medisund 在提交给缅因州总检察长办公室的数据泄露通知函中称,一年...

黑客利用 KerioControl 防火墙漏洞窃取管理员 CSRF 标记

黑客利用 KerioControl 防火墙漏洞窃取管理员 CSRF 标记

厉飞雨 阅读(119) 评论(0) 赞(6)

黑客正试图利用 GFI KerioControl 防火墙产品中的关键 CRLF 注入漏洞 CVE-2024-52875,该漏洞可导致单击远程代码执行 (RCE) 攻击。 KerioControl 是专为中小型企业设计的网络安全解决方案,集防火墙、VPN、带宽管理、报告和监控、流量过滤、AV 防护和入侵防御于一身。 2024 年 12 月 16 日,安全研究员 Egidio ...

SonicWall 敦促管理员立即修补可被利用的 SSLVPN 漏洞

SonicWall 敦促管理员立即修补可被利用的 SSLVPN 漏洞

厉飞雨 阅读(131) 评论(0) 赞(7)

SonicWall正在向客户发送电子邮件,敦促他们升级防火墙的SonicOS固件,以修补SSL VPN和SSH管理中的一个身份验证绕过漏洞,该漏洞 "容易被实际利用"。 在一封发送给SonicWall客户并在Reddit上分享的电子邮件中,这家防火墙厂商表示,补丁从昨天开始可用,所有受影响的客户应立即安装,以防止被利用。 "我们发现了一个高(C...

Ivanti Connect Secure 的零日漏洞被攻击者利用 (CVE-2025-0282)

Ivanti Connect Secure 的零日漏洞被攻击者利用 (CVE-2025-0282)

厉飞雨 阅读(141) 评论(0) 赞(6)

Ivanti 修复了两个影响 Ivanti Connect Secure、Policy Secure 和 ZTA 网关的漏洞,其中一个漏洞(CVE-2025-0282)已被攻击者作为零日漏洞利用,以控制 Connect Secure VPN 设备。 **关于 CVE-2025-0282 和 CVE-2025-0283** 两者都是基于堆栈的缓冲区溢出问题: CVE-2025...

CVE-2024-54006 & CVE-2024-54007: HPE Aruba 设备中的命令注入漏洞,公开提供 PoC

CVE-2024-54006 & CVE-2024-54007: HPE Aruba 设备中的命令注入漏洞,公开提供 PoC

厉飞雨 阅读(96) 评论(0) 赞(7)

HPE Aruba Networking 发布安全公告,解决其 501 无线客户端网桥中的多个命令注入漏洞。这些漏洞被追踪为 CVE-2024-54006 和 CVE-2024-54007,可允许通过验证的攻击者在受影响的设备上执行任意命令。 公告称:"501 无线客户端网桥的 Web 界面存在多个命令注入漏洞,可能导致经过验证的远程命令执行。成功利用这些漏洞后,攻...

MacOS 漏洞 CVE-2024-54527 曝光: 发布 TCC 旁路 PoC 漏洞利用代码

MacOS 漏洞 CVE-2024-54527 曝光: 发布 TCC 旁路 PoC 漏洞利用代码

厉飞雨 阅读(114) 评论(0) 赞(10)

安全研究人员 Mickey Jin 提供了一份详细的技术和概念验证 (PoC) 漏洞利用代码,揭示了 macOS 中的一个关键 TCC(透明度、同意和控制)绕过漏洞 CVE-2024-54527。这个影响 MediaLibraryService XPC 服务的漏洞展示了攻击者如何操纵权限绕过 TCC 保护,从而带来重大安全风险。 该漏洞存在于 XPC 服务 /System/L...

零日警报:UNC5337 利用 Ivanti VPN 漏洞 CVE-2025-0282 进行间谍活动

零日警报:UNC5337 利用 Ivanti VPN 漏洞 CVE-2025-0282 进行间谍活动

厉飞雨 阅读(123) 评论(0) 赞(7)

Ivanti Connect Secure (ICS) VPN 设备已成为高级威胁行为者利用新披露的零日漏洞的重点。根据 Mandiant 最近的一份报告,CVE-2025-0282(一个未经验证的基于堆栈的缓冲区溢出)的利用始于 2024 年 12 月中旬。该漏洞一旦被成功利用,将允许未经验证的远程代码执行,从而可能危及整个网络。 Ivanti 于 2025 年 1 月 8...

敦促 Apache OpenMeetings 用户修补关键漏洞 - CVE-2024-54676 (CVSS 9.8)

敦促 Apache OpenMeetings 用户修补关键漏洞 - CVE-2024-54676 (CVSS 9.8)

厉飞雨 阅读(110) 评论(0) 赞(6)

在 Apache OpenMeetings(一个流行的视频会议和在线协作开源平台)中发现了一个严重的安全漏洞(CVE-2024-54676,CVSS 9.8)。攻击者可利用该漏洞在易受攻击的系统上执行任意代码,从而可能泄露敏感数据并中断服务。 该漏洞源于 OpenMeetings 群集模式中对不信任数据的不安全反序列化。这一问题的产生是由于 OpenMeetings 使用的 ...

CVE-2024-56511: DataEase 中的严重身份验证绕过漏洞

CVE-2024-56511: DataEase 中的严重身份验证绕过漏洞

厉飞雨 阅读(179) 评论(0) 赞(7)

DataEase 项目就影响其流行的开源 BI 工具的一个关键漏洞(CVE-2024-56511)发布了紧急公告。 该漏洞在 CVSSv4 评级中被评为 9.3 级,可绕过身份验证机制,在未经授权的情况下访问敏感数据。 DataEase 是一款广泛使用的商业智能工具,可帮助用户轻松分析数据并获得可行的见解。 它的拖放界面、对不同数据源的支持以及无缝图表共享功能使其成为企业优化...

CVE-2025-22152(CVSS 9.4): 在 Atheos 基于 Web 的集成开发环境中发现严重漏洞

CVE-2025-22152(CVSS 9.4): 在 Atheos 基于 Web 的集成开发环境中发现严重漏洞

厉飞雨 阅读(119) 评论(0) 赞(6)

来自 Atheos 项目的安全公告披露了一个关键漏洞 (CVE-2025-22152),该漏洞可能会危及运行基于 Web 的 IDE 框架的服务器。这个路径遍历漏洞的 CVSSv4 得分为 9.4,它使用户面临重大风险,包括未经授权的文件访问、远程代码执行和任意文件上传。 Atheos 是轻量级网络集成开发环境(IDE)Codiad 的一个现代化分叉,并得到了积极维护。该平台...