刚修完 Jackson 漏洞,又要修 FastJson 漏洞,我太难了 (mp.weixin.qq.com)

【简介】

前段时间频繁的爆出 Jackson 漏洞,前天刚修复完升级好了,第二天又要接着修复

点击查看全文 >>

@zhisheng_blog 2019-09-22 13:39分享 / 0个评论
赞过的人: IT技术博客大学习 zhisheng_blog
要不要再学学下面的文章?
WebLogic Server再曝高风险远程命令执行0day漏洞,阿里云WAF支持免费应急服务 (yq.aliyun.com)
6月11日,阿里云安全团队发现WebLogic CVE-2019-2725补丁绕过的0day漏洞,并第一时间上报Oracle官方, 6月12日获得Oracle官方确认。由于Oracle尚未发布官方补丁,漏洞细节和真实PoC也未公开,为保障客户的安全性,阿里云Web应用防火墙(WAF)紧急更新规则,已实现对该漏洞的默认防御。
by @可耐芊小仙女 2019-06-20 17:01 分享 查看详情
预警| Confluence 高危漏洞被大规模利用,阿里云WAF接入即可防护,支持免费应急服务 (yq.aliyun.com)
2019年4月4日,阿里云安全应急响应中心监测到Confluence 官方发布安全更新指出,Widget Connector 存在服务端模板注入漏洞,攻击者能利用此漏洞实现目录穿越遍历甚至远程命令执行。4月10日远程命令执行PoC被公开,阿里云监测到此漏洞被大规模利用,4月12日凌晨攻击流量达到第二次高峰。
by @可耐芊小仙女 2019-04-23 15:27 分享 查看详情
Web漏洞分析之——顺瓜摸藤 (blog.nsfocus.net)
在分析一些漏洞时,能从相关的漏洞预警和描述中获取的情报往往很少。

很多时候,只能通过漏洞描述或者补丁中找到漏洞触发点,然而如何利用,如何找到从入口贯通到漏洞触发点的利用链,这时候就需要我们顺瓜摸藤了。

有时候,顺着一个瓜(漏洞触发点),还能摸到很多条藤(利用链)。
by @技术头条 2019-04-09 00:28 分享 查看详情
威胁快报|Nexus Repository Manager 3新漏洞已被用于挖矿木马传播,建议用户尽快修复 (yq.aliyun.com)
近日,阿里云安全监测到watchbog挖矿木马使用新曝光的Nexus Repository Manager 3远程代码执行漏洞(CVE-2019-7238)进行攻击并挖矿的事件。

值得注意的是,这一攻击开始的时间(2月24日),与2月5日上述产品的母公司发布漏洞公告,相隔仅仅半个多月,再次印证了“漏洞从曝光到被黑产用于挖矿的时间越来越短”。此外,攻击者还利用了Supervisord, ThinkPHP等产品的漏洞进行攻击。

本文分析了该木马的内部结构和传播方式,并就如何清理、预防类似挖矿木马给出了安全建议。
by @可耐芊小仙女 2019-03-13 15:41 分享 查看详情
威胁快报|首爆新型ibus蠕虫,利用热门漏洞疯狂挖矿牟利 (yq.aliyun.com)
近日阿里云安全团队发现了一起利用多个流行漏洞传播的蠕虫事件。黑客首先利用ThinkPHP远程命令执行等多个热门漏洞控制大量主机,并将其中一台“肉鸡”作为蠕虫脚本的下载源。其余受控主机下载并运行此蠕虫脚本后,继续进行大规模漏洞扫描和弱口令爆破攻击,从而实现横向传播。涉及的漏洞除了ThinkPHP远程命令执行漏洞,还有JBoss、Weblogic、Redis等产品的漏洞。
by @可耐芊小仙女 2019-03-04 16:25 分享 查看详情
你的数据安全么?Hadoop再曝安全漏洞| 黑客利用Hadoop Yarn资源管理系统未授权访问漏洞进行攻击 (yq.aliyun.com)
4月30日,阿里云发现,俄罗斯黑客利用Hadoop Yarn资源管理系统REST API未授权访问漏洞进行攻击。 Hadoop是一款由Apache基金会推出的分布式系统框架,它通过著名的 MapReduce 算法进行分布式处理,Yarn是Hadoop集群的资源管理系统。
by @幸运的猫耳 2018-05-08 16:54 分享 查看详情
下载 | Meltdown漏洞及Spectre漏洞win10补丁存在远程代码执行漏洞CVE-2018-8115 (toutiao.secjia.com)
微软在周一发布的Windows 10 Redstone 4(v1803),也就是所谓的2018年4月更新中悄然修复了这个问题,您可以尽快升级,但Win10该版本之前的所有版本仍旧存在漏洞。
by @gnaw0725 2018-05-03 14:54 分享 查看详情
视频 | 家用GPON光纤路由器漏洞CVE-2018-10561/62 赶紧来看看你的猫中招了吗? (toutiao.secjia.com)
攻击者在URL后面追加简单的参数,就可以绕过终端的身份验证,最终完全控制GPON家用路由器。全球超过100万人使用该类型路由器,专家建议尽快跟ISP沟通这个事情。
by @gnaw0725 2018-05-02 16:04 分享 查看详情
PHP未完全修复跨站脚本漏洞CVE-2018-5712 可执行任意脚本 大批版本受影响 (toutiao.secjia.com)
攻击者利用漏洞,在受影响站点的上下文中,在不知情的用户浏览器中,执行任意脚本代码。这可能允许攻击者窃取基于cookie的身份验证凭据,并启动其他攻击
by @gnaw0725 2018-05-02 16:04 分享 查看详情
绿盟科技网络安全威胁周报2018.17 Drupal远程代码执行漏洞CVE-2018-7602 (toutiao.secjia.com)
攻击者可以通过不同方式利用该漏洞远程执行代码,根据绿盟威胁情报中心NTI显示Drupal在全球近1年来有超过12万用量,请受影响的用户尽快更新升级,进行防护。
by @gnaw0725 2018-05-02 16:03 分享 查看详情