unSafe.sh - 不安全
我的收藏
今日热榜
公众号文章
导航
Github CVE
Github Tools
编码/解码
文件传输
Twitter Bot
Telegram Bot
Search
Rss
黑夜模式
Session Fixation - bluditv3.16.2
Bludit v3.16.2 存在会话固定漏洞,攻击者可利用该漏洞劫持用户会话。具体表现为用户登录后会话ID未更新,导致攻击者可预测或控制会话标识符。该漏洞已在Debian 12环境中复现。建议用户及时更新至最新版本以修复此问题。...
2025-7-8 02:50:48 | 阅读: 14 |
收藏
|
Full Disclosure - seclists.org
bludit
stoykov
fixation
andrey
bluditv3
CVE-2025-38089:Linux内核NFS服务器通过NULL指针解引用导致远程拒绝服务漏洞分析
Linux内核SUNRPC子系统存在漏洞CVE-2025-38089,允许远程攻击者通过特制的RPC请求引发内核崩溃(空指针解引用),影响NFS服务器版本自特定提交以来至修复前版本。已修复并公开。...
2025-7-2 13:7:0 | 阅读: 9 |
收藏
|
玄武实验室每日安全 - seclists.org
nfs
remote
crash
dereference
38089
iOS Activation Flaw Enables Pre-User Device Compromise and Identity Exposure (iOS 18.5)
苹果iOS 18.5版本存在激活漏洞,攻击者可在用户首次使用前通过网络注入恶意XML配置文件,导致设备信任链和网络行为被操控,影响隐私和安全。该漏洞未被苹果修复,已报告至US-CERT,并引发GDPR等隐私法规风险。...
2025-7-1 06:49:54 | 阅读: 12 |
收藏
|
Full Disclosure - seclists.org
activation
payload
Remote DoS in httpx 1.7.0 – Out-of-Bounds Read via Malformed
Tag
ProjectDiscovery的httpx v1.7.0存在远程DoS漏洞,通过返回畸形<title>标签可触发崩溃。问题源于trimTitleTags函数中缺少边界检查导致切片越界。此漏洞影响自动化扫描工具,修复已提交。...
2025-6-26 04:37:53 | 阅读: 105 |
收藏
|
Full Disclosure - seclists.org
httpx
titlebegin
malformed
titleend
CVE-2025-32978 - Quest KACE SMA Unauthenticated License Replacement
Quest KACE SMA 存在高危漏洞,允许未认证用户通过 Web 接口替换系统许可证,导致拒绝服务。该漏洞 CVSS 评分为 7.5 分,已修复版本包括 13.0.385 等。...
2025-6-24 03:13:31 | 阅读: 86 |
收藏
|
Full Disclosure - seclists.org
seralys
quest
kace
sma
CVE-2025-32977 - Quest KACE Unauthenticated Backup Upload
Quest KACE SMA存在未认证备份上传漏洞(CVE-2025-32977),允许攻击者上传恶意备份文件,导致系统受损。该漏洞已修复于多个版本中。...
2025-6-24 03:13:29 | 阅读: 34 |
收藏
|
Full Disclosure - seclists.org
seralys
quest
backup
kace
CVE-2025-32976 - Quest KACE SMA 2FA Bypass
Quest KACE SMA存在逻辑缺陷,允许绕过TOTP双因素认证,导致高危漏洞(CVE-2025-32976)。已确认影响14.1版本(旧版或受影响),修复版本包括13.0.385等。该漏洞由Seralys团队于2025年4月发现并披露。...
2025-6-24 03:13:27 | 阅读: 70 |
收藏
|
Full Disclosure - seclists.org
seralys
quest
bypass
kace
CVE-2025-32975 - Quest KACE SMA Authentication Bypass
Quest KACE SMA 存在认证绕过漏洞(CVE-2025-32975),允许攻击者无需有效凭证冒充用户并获得完全管理员权限。该漏洞影响 14.1 及以下版本,已通过 13.0.385 等版本修复。...
2025-6-24 03:13:24 | 阅读: 81 |
收藏
|
Full Disclosure - seclists.org
seralys
quest
kace
RansomLord (NG v1.0) anti-ransomware exploit tool
RansomLord NG v1.0发布,新增自动化PE文件生成、deweaponize功能和改进的SHA256算法,可拦截并终止61个勒索软件威胁组的活动。...
2025-6-24 03:12:26 | 阅读: 15 |
收藏
|
Full Disclosure - seclists.org
ransomware
windows
deweaponize
malvuln
ransomlord
Disclosure Yealink Cloud vulnerabilities
两位安全研究人员披露了Yealink RPS设备的多个高危漏洞,包括未经授权访问敏感数据、固件加密问题及认证绕过等。部分漏洞未被修复且影响非停产设备。这些漏洞可能导致PII泄露和中间人攻击。研究人员建议采取多因素认证、限制API访问等措施以提升安全性。...
2025-6-24 03:11:13 | 阅读: 23 |
收藏
|
Full Disclosure - seclists.org
rps
yealink
security
: "Glass Cage" – Zero-Click iMessage → Persistent iOS Compromise + Bricking (CVE-2025-24085 / 24201, CNVD-2025-07885)
"Glass Cage"是一种零点击iMessage漏洞链,影响iOS 18.2设备。通过发送恶意PNG图片,攻击者可实现远程代码执行、持久访问及设备砖化。该漏洞利用CoreMedia内存错误和WebKit路径注入,导致全面控制和数据泄露。...
2025-6-18 03:7:23 | 阅读: 22 |
收藏
|
Full Disclosure - seclists.org
cnvd
coremedia
07885
imessage
bricking
SEC Consult SA-20250612-0 :: Reflected Cross-Site Scripting in ONLYOFFICE Docs (DocumentServer)
ONLYOFFICE Docs 存在反射型跨站脚本(XSS)漏洞(CVE-2025-5301),影响版本 8.3.1 及以下。攻击者可通过构造恶意 HTTP 请求注入脚本,在用户浏览器中执行恶意代码,导致会话劫持或钓鱼攻击。建议升级至 8.3.2 或更高版本以修复问题。...
2025-6-18 03:7:11 | 阅读: 18 |
收藏
|
Full Disclosure - seclists.org
onlyoffice
security
wopi
github
SEC Consult SA-20250611-0 :: Undocumented Root Shell Access on SIMCom SIM7600G Modem
SIMCom SIM7600G调制解调器存在未记录的AT命令漏洞(CVE-2025-26412),允许攻击者以root权限执行系统命令。该漏洞影响固件版本LE20B03SIM7600M21-A。尽管研究人员多次尝试联系厂商,但未获得有效回应或补丁。客户需自行联系供应商获取修复方案。...
2025-6-18 03:7:9 | 阅读: 16 |
收藏
|
Full Disclosure - seclists.org
simcom
security
modem
firmware
Call for Applications: ERCIM STM WG 2025 Award for the Best Ph.D. Thesis on Security and Trust Management (July 31, 2025)
ERCIM STM WG 2025 Award for Best Ph.D. Thesis on Security and Trust Management invites applications from 2024 European Ph.D. graduates. Applications include thesis, summary, CV, and two recommendation letters, with one from an ERCIM STM WG institution. Deadline is July 31, 2025. Winners will be honored at STM 2025 in Toulouse, France....
2025-6-18 03:3:52 | 阅读: 12 |
收藏
|
Full Disclosure - seclists.org
security
stm
ercim
wg
award
SEC Consult SA-20250604-0 :: Local Privilege Escalation and Default Credentials in INDAMED - MEDICAL OFFICE (Medical practice management) Demo version
INDAMED MEDICAL OFFICE Demo版本存在本地权限提升和默认凭据漏洞。攻击者可利用服务文件替换或数据库默认密码获取SYSTEM权限并控制设备。厂商计划于2025年Q2和Q3分别修复相关问题。...
2025-6-10 02:44:25 | 阅读: 20 |
收藏
|
Full Disclosure - seclists.org
guardian
security
indamed
attacker
medoff
Full Disclosure: CVE-2025-31200 & CVE-2025-31201 – 0-Click iMessage Chain → Secure Enclave Key Theft, Wormable RCE, Crypto Theft
文章披露了iOS 18.2至18.4版本中的零点击iMessage漏洞,可导致安全 enclave密钥被盗、远程代码执行和加密钱包数据被窃取。尽管研究人员进行了负责任的披露,但苹果公司却压制了该研究,并在没有公开承认或致谢的情况下发布了静默修复。...
2025-6-10 02:43:49 | 阅读: 44 |
收藏
|
Full Disclosure - seclists.org
enclave
bypass
31201
imessage
Linux内核HFS+文件系统实现问题及发行版暴露分析
Linux内核中的HFS+文件系统实现存在漏洞,可能导致文件系统损坏和安全风险。问题可通过正常操作触发,无需挂载恶意文件系统。讨论涉及未授权用户利用、潜在远程攻击风险以及修复情况。...
2025-6-6 16:52:0 | 阅读: 0 |
收藏
|
玄武实验室每日安全 - seclists.org
hfs
distros
exposure
jacob
malicious
Perl 的 File::Find::Rule 0.34 及以下版本在 `grep()` 遇到恶意文件名时存在任意代码执行漏洞
File::Find::Rule for Perl (versions ≤ 0.34) is vulnerable to Arbitrary Code Execution via crafted filenames in `grep()`, allowing command injection through improper `open()` usage....
2025-6-5 18:20:0 | 阅读: 8 |
收藏
|
玄武实验室每日安全 - seclists.org
perl
10007
encounters
github
richardc
systemd-coredump和apport中的本地信息泄露漏洞分析与验证
Red Hat确认RHEL 9和10受本地信息泄露漏洞(CVE-2025-4598)影响,涉及systemd-coredump。攻击者可通过替换进程获取敏感数据。NetworkManager不受影响,而rpm-ostree仍在调查中。...
2025-6-3 22:44:0 | 阅读: 2 |
收藏
|
玄武实验室每日安全 - seclists.org
coredump
apport
qualys
chkpwd
none
文章讨论了Linux内核中HFS+文件系统实现的漏洞问题,包括内存溢出、权限提升风险及修复情况。Canonical为漏洞分配了CVE-2025-0927编号,但上游拒绝将其视为安全问题。文章还提到另一个相关CVE(CVE-2025-37782),并探讨了漏洞处理流程及未来合规性要求。...
2025-6-3 15:42:0 | 阅读: 7 |
收藏
|
玄武实验室每日安全 - seclists.org
distros
hfs
security
upstream
attila
Previous
5
6
7
8
9
10
11
12
Next