SecEvery - Technical knowledge sharing
xiao1star
2026-06-16
金和OA C6 MailTemplates.aspx以及MailTemplates.aspx接口处存在SQL注入漏洞,攻击者除了可以利用 SQL 注入漏洞获取数据库中的信息(例如,管理员后台密码、站点的用户个人信息)之外,甚至在高权限的情况可向服务器中写入木马,进一步获取服务器系统权限
suhaynn
2026-06-11
该漏洞的最常见的利用方法是调用Netlogon中的RPC函数NetrServerPasswordSet2来重置域控的机器账户的密码,从而以域控制器的机器账户的身份进行Dcsync获取域管权限。
Yikjiang
2026-06-01
靶机描述,提示-端口开放情况:1515 http 3535 ssh。知识点: 加解密+ sudo提权。