unSafe.sh - 不安全
我的收藏
今日热榜
公众号文章
导航
Github CVE
Github Tools
编码/解码
文件传输
Twitter Bot
Telegram Bot
Search
Rss
黑夜模式
FVGFL - Cross Site Scripting Vulnerability (XSS)
FVGFL平台存在跨站脚本(XSS)漏洞,攻击者可通过特定参数注入恶意代码进行攻击。该漏洞由Mahdi Karimi发现,并提供了验证概念和演示链接。...
2025-9-27 11:24:56 | 阅读: 79 |
收藏
|
CXSECURITY Database RSS Feed - CXSecurity.com - cxsecurity.com
fvgfl
karimi
mahdi
3d0
onbegin
MatterMost information disclosure
文章描述了MatterMost的信息泄露漏洞(影响版本10.*及以下),攻击者通过Shodan查找目标后注册账户,并利用API端点获取自身信息、所有用户列表及特定用户的权限。...
2025-9-27 11:24:40 | 阅读: 15 |
收藏
|
CXSECURITY Database RSS Feed - CXSecurity.com - cxsecurity.com
attacker
username
mattermost
22x
signup
Commvault CLI Argument Injection / Traversal / Remote Code Execution
该模块利用Commvault漏洞(CVE-2025-57790/91/88)实现未认证远程代码执行,影响Windows系统,在NETWORK SERVICE上下文中运行。...
2025-9-21 17:30:38 | 阅读: 20 |
收藏
|
CXSECURITY Database RSS Feed - CXSecurity.com - cxsecurity.com
vprint
commvault
localadmin
blank
aaPanel 7.x.x Remote Command Execution
aaPanel 7.x.x 存在远程命令执行漏洞(CVSS 9 分),允许攻击者通过操控 cron 作业注入并执行任意命令,完全控制服务器系统。...
2025-9-21 17:29:8 | 阅读: 17 |
收藏
|
CXSECURITY Database RSS Feed - CXSecurity.com - cxsecurity.com
aapanel
ux
remote
subscore
alasdair
sacco-1.0-Multiple-SQLi
sacco-1.0系统中username参数存在SQL注入漏洞。测试显示提交单引号引发数据库错误,双引号使错误消失。使用'sleep(20)'payload导致响应延迟20秒,确认为高危-严重漏洞。...
2025-9-21 17:27:42 | 阅读: 17 |
收藏
|
CXSECURITY Database RSS Feed - CXSecurity.com - cxsecurity.com
sacco
github
username
Sitecore XP Post-Authentication File Upload
该文章描述了一个针对Sitecore XP平台的漏洞利用模块,利用CVE-2025-34511和CVE-2025-34509两个漏洞实现文件上传和远程代码执行。模块通过硬编码凭据登录并上传恶意脚本以获取权限。...
2025-9-14 16:43:46 | 阅读: 17 |
收藏
|
CXSECURITY Database RSS Feed - CXSecurity.com - cxsecurity.com
sitecore
powershell
elevated
20modules
servicesapi
database.refugee-integration.bg - CORS-AOT vulnerability
该网站存在CORS配置错误漏洞,允许任意域访问并设置`Access-Control-Allow-Credentials: true`,导致敏感信息泄露或特权操作风险。...
2025-9-14 16:41:51 | 阅读: 16 |
收藏
|
CXSECURITY Database RSS Feed - CXSecurity.com - cxsecurity.com
database
wp
refugee
bg
db2
BarbarBaba-1.0 Copyright©2025-Multiple-SQLi
文章指出某沙龙管理系统中的`username`参数存在SQL注入漏洞,通过构造特定payload成功执行SQL查询读取外部文件,表明注入有效,属于高危漏洞。...
2025-9-14 16:41:28 | 阅读: 15 |
收藏
|
CXSECURITY Database RSS Feed - CXSecurity.com - cxsecurity.com
mayurik
payload
username
tupaputka
INITCMS v6.2.17 - Stored Cross-Site Scripting
INITCMS v6.2.17 存在存储型跨站脚本(XSS)漏洞,攻击者可通过保存恶意菜单项注入脚本代码。...
2025-9-10 19:59:59 | 阅读: 15 |
收藏
|
CXSECURITY Database RSS Feed - CXSecurity.com - cxsecurity.com
initcms
windows
locale
Sales Syntax CMS - Stored Cross-Site Scripting
Sales Syntax CMS v3.7.0 存在存储型跨站脚本(XSS)漏洞,攻击者可通过 POST 请求中的 comment 参数注入恶意脚本,在 "Edit Canned Responses" 标签处触发攻击。...
2025-9-10 19:59:47 | 阅读: 14 |
收藏
|
CXSECURITY Database RSS Feed - CXSecurity.com - cxsecurity.com
salessyntax
windows
php
3ealert
22https
GeoVision ASManager Windows Application 6.1.2.0 Remote Code Execution
GeoVision ASManager 6.1.2.0及以下版本存在远程代码执行漏洞,攻击者通过“通知设置”功能可执行任意命令并完全控制服务器。需具备网络访问权限及管理通知设置的账户权限。该漏洞可能导致敏感数据泄露、后门植入及内部网络横向移动等风险。...
2025-9-4 21:36:53 | 阅读: 15 |
收藏
|
CXSECURITY Database RSS Feed - CXSecurity.com - cxsecurity.com
geovision
dragown
remote
github
26264
WordPress Plugin WP Publications < = 1.2 - Admin+ Stored XSS
WordPress插件WP Publications(<=1.2)存在存储型XSS漏洞。由于未对文件名进行转义,管理员可注入JS代码。此漏洞绕过unfiltered_html限制,在管理面板执行恶意脚本,可能导致权限提升或数据窃取。建议更新插件或禁用以修复问题。...
2025-9-4 21:36:33 | 阅读: 10 |
收藏
|
CXSECURITY Database RSS Feed - CXSecurity.com - cxsecurity.com
wp
wordpress
11605
wpscan
BarbarBaba 1.0 time-based blind sql injection
BarbarBaba 1.0 存在时间盲注 SQL 注入漏洞,攻击者可通过 username 参数注入时间盲注 SQL 代码,利用 sqlmap 工具进行测试,导致 MySQL 数据库响应延迟,并成功恢复 information_schema 和 barber_baba 数据库。...
2025-9-4 21:36:22 | 阅读: 9 |
收藏
|
CXSECURITY Database RSS Feed - CXSecurity.com - cxsecurity.com
php
resumed
barbarbaba
username
sqlmap
DITRP INDIA - Sql Injection
DITRP INDIA公司的网站存在SQL注入漏洞,影响多个站点。攻击者可通过修改URL参数执行SQL查询,获取敏感信息。该漏洞已被研究人员Behrouz Mansoori发现并公开。...
2025-8-28 11:20:19 | 阅读: 14 |
收藏
|
CXSECURITY Database RSS Feed - CXSecurity.com - cxsecurity.com
mansoori
20union
behrouz
20select
blogdetails
Ultimate Member WordPress Plugin 2.6.6 Privilege Escalation
WordPress插件Ultimate Member 2.6.6存在权限提升漏洞,攻击者通过未过滤的`wp_capabilities`参数注册账户并获取管理员权限。...
2025-8-28 11:18:51 | 阅读: 17 |
收藏
|
CXSECURITY Database RSS Feed - CXSecurity.com - cxsecurity.com
username
wp
wpnonce
wordpress
soup
Ghost CMS 5.59.1 Arbitrary File Read
该漏洞存在于Ghost CMS 5.59.1之前的版本中,允许经过身份验证的用户上传符号链接文件,从而读取主机上的任意文件。攻击者可利用此漏洞访问受限目录外的敏感文件。已发布修复版本以解决此问题。...
2025-8-28 11:18:21 | 阅读: 14 |
收藏
|
CXSECURITY Database RSS Feed - CXSecurity.com - cxsecurity.com
username
40028
python3
zipfile
WordPress WP Reactions Box Plugin 1.0 - SQL Injection
WordPress WP Reactions Box插件1.0版本存在未认证SQL注入漏洞,影响`hkp_reactions_votes`函数中的`postID`参数。攻击者可通过构造恶意请求利用此漏洞提取数据库信息或控制网站。修复建议包括输入过滤和添加验证令牌。...
2025-8-28 11:17:20 | 阅读: 16 |
收藏
|
CXSECURITY Database RSS Feed - CXSecurity.com - cxsecurity.com
20as
reactions
postid
hkp
wp
DOS Baby POP3 Server 1.04
这篇文章展示了如何利用Python脚本对Baby POP3 Server 1.04进行拒绝服务攻击。通过发送大量数据导致服务器崩溃。...
2025-8-28 11:16:57 | 阅读: 14 |
收藏
|
CXSECURITY Database RSS Feed - CXSecurity.com - cxsecurity.com
baby
pop3
jkcode
windows
WIX.com / market app Cross-site scripting (reflected)
WIX.com/market应用存在反射型跨站脚本(XSS)漏洞,攻击者可通过构造特定查询参数注入恶意脚本,导致高风险安全问题。...
2025-8-28 11:16:21 | 阅读: 12 |
收藏
|
CXSECURITY Database RSS Feed - CXSecurity.com - cxsecurity.com
wix
1755591144
eq7ab
patreon
EasyApp Limited - Multiple Vulnerabilities
EasyApp Limited 存在多个安全漏洞,包括 PHP 对象注入(CWE-502)、静态令牌绕过(CWE-798)以及未认证的任意文件上传、删除和暴露问题。此外还存在 HTML JS 重定向缺陷、IP 地址欺骗风险、弱加密、无 CSRF/XSS/SQLi 防护等问题。...
2025-8-23 19:29:59 | 阅读: 19 |
收藏
|
CXSECURITY Database RSS Feed - CXSecurity.com - cxsecurity.com
php
admin2
easyapp
userimg
Previous
3
4
5
6
7
8
9
10
Next