SecEvery - Vulnerability Warning
2025-06-16
Apache Tomcat是一个开源的Web服务器和Servlet容器,广泛应用于Web应用的部署和管理。该漏洞产生于使用PreResources或PostResources挂载在Web应用程序根目录之外的位置时,攻击者可能通过一个非预期的路径访问这些资源。该路径可能没有受到预期路径相同的安全约束保护,从而允许绕过这些安全约束。
2023-06-20
在 PaperCut NG/MF 中存在跨站点请求伪造 \(CSRF\) 漏洞,在特定条件下,攻击者可能会启用更改安全设置或执行任意代码。如果目标是具有当前登录会话的管理员,则会被利用。利用这通常会涉及欺骗管理员点击的可能性特制的恶意链接,可能导致未经授权的更改。
2025-07-16
Cisco ISE 和 Cisco ISE\-PIC 是思科公司提供的网络策略和身份服务引擎,用于企业网络中的设备和用户身份认证。该产品中存在一个漏洞,由于对用户输入的验证不足,允许未经身份验证的远程攻击者以 root 身份在底层操作系统上执行任意代码。攻击者无需任何有效凭证即可利用此漏洞。
2025-06-17
Apache Tomcat是一个开源的Java Servlet容器和Web服务器,主要用于运行Java应用程序,特别是基于Servlet和"text\-wrap\-mode: wrap;"\>• 加强系统和网络的访问控制,修改防火墙策略,关闭非必要的应用端口或服务,减少将危险服务(如SSH、RDP等)暴露到公网,减少攻击面。• 使用企业级安全产品,提升企业的网络安全性能。• 加强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应保持在最低限度。• 启用强密码策略并设置为定期修改。3.4 参考链接https://lists.apache.org/thread/m66cytbfrty9k7dc4cg6tl1czhsnbywk 上一篇 下一篇
2025-06-19
ibblockdev是一个用于处理块设备操作的库,主要用于Linux系统中的存储管理。它提供了一系列工具和函数,用于管理磁盘分区、文件系统操作等,Udisks则是Linux中的一个磁盘调度工具,其底层调用了libblockdev。2025年6月,互联网上披露 CVE\-2025\-6019 ibblockdev 权限提升漏洞,在具有服务器权限的前提下,若攻击者同时具有 allow\_active权限,那么可利用 udisks 和 ibblockdev 进一步提升权限。