Zabbix SAML SSO 登录绕过漏洞(CVE-2022-23131)

产品简介漏洞原因影响范围搜索语法FofaZoomeyeShodan漏洞检测漏洞复现ExpPocsuiteXray产品简介Zabbix是一个基于WEB界面的提供分布式系统监视以及网络监视功能的企业级的开源解决方案。zabbix能监视各种网络参数,保证服务器系统的安全运营;并提供灵活的通知机制以让系统管理员快速定位/解决存在的各种问题。zabbix由2部分构成,zabbix server与可选组件za

- 阅读全文 -

常见的Web漏洞——反序列化漏洞

漏洞简介漏洞成因漏洞原理Python反序列化漏洞实验PHP反序列化漏洞实验Java反序列化漏洞实验FastJson反序列化漏洞简单实验实验环境ASP.NET反序列化实验实验环境防御方法常用工具参考文章漏洞简介序列化:把对象转换为字节序列的过程,即把对象转换为可以存储或传输的数据的过程。例如将内存中的对象转换为二进制数据流或文件,在网络传输过程中,可以是字节或是XML等格式。反序列化:把字节序列恢复

- 阅读全文 -

记录对某医院的一次攻防实战

信息收集漏洞发现&利用信息收集医院主域名为静态页面,通过域名解析发现真实IP,扫描服务器端口后未找到已知漏洞,子域名枚举未发现有用信息,扫描目录未发现可利用信息,使用搜索引擎搜索发现致远OA系统。漏洞发现&利用使用GitHub找到的工具一把梭未发现漏洞,也没找到弱口令。此时有个冷知识大家或许不知道,FineReport的漏洞大家都知道了,但是致远的一些版本也是使用了FineReport的,只不过默

- 阅读全文 -

CVE-2022-40684 Fortinet(飞塔)身份验证绕过漏洞

漏洞简介影响版本搜索语法Poc数据包Exp数据包漏洞复现Xray Poc防护建议GitHub地址:https://github.com/hughink/CVE-2022-40684漏洞简介Fortinet(飞塔)是一家全球知名的网络安全产品和安全解决方案提供商,其产品包括防火墙、防病毒软件、入侵防御系统和终端安全组件等。在受影响的FortiOS、FortiProxy 和 FortiSwitchMa

- 阅读全文 -

Polkit pkexec本地特权提升漏洞(CVE-2021-4034)

简介Qualys 研究团队在 polkit (原名PolicyKit)的 pkexec 中发现了一个本地特权提升漏洞,该SUID-root程序默认安装在每个主要的Linux发行版上。该漏洞允许任何非特权用户通过在Linux默认配置中利用此漏洞来获得易受攻击主机的完全root权限。关于 Polkit pkexec for LinuxPolkit(原名PolicyKit)是一个用于在类 Unix 操作

- 阅读全文 -