SecEvery - Vulnerability Warning
2025-06-19
ibblockdev是一个用于处理块设备操作的库,主要用于Linux系统中的存储管理。它提供了一系列工具和函数,用于管理磁盘分区、文件系统操作等,Udisks则是Linux中的一个磁盘调度工具,其底层调用了libblockdev。2025年6月,互联网上披露 CVE\-2025\-6019 ibblockdev 权限提升漏洞,在具有服务器权限的前提下,若攻击者同时具有 allow\_active权限,那么可利用 udisks 和 ibblockdev 进一步提升权限。
2025-06-19
PAM是Linux系统中一种模块化认证框架,通过提供统一的API接口和动态链接库。2025年6月,互联网上披露SUSE 15 PAM模块中存在提权漏洞。在攻击者已经获取服务器权限的前提下,可利用该漏洞进一步的提升至 allow\_active 权限。
2025-06-17
SQL注入漏洞是指攻击者通过在Web应用程序的输入字段中插入恶意SQL代码,从而绕过应用程序的安全措施,直接对数据库执行非法操作。这种漏洞通常发生在应用程序未对用户输入进行充分验证和过滤的情况下,使得攻击者能够获取、修改或删除数据库中的数据,甚至可能执行服务器上的任意代码。
2025-06-17
泛微e\-cology是泛微公司开发的协同管理应用平台。 受影响版本中,/js/hrm/getdata.jsp 存在 SQL 注入漏洞,由于其中调用 weaver.hrm.common.AjaxManager.getData 方法,用户可控参数经过两次 URL 解码后,最终被拼接至:append\(" and t.id \= "\).append\(StringUtil.vString\(map.get\("id"\)\)\)处,导致 SQL 注入漏洞,攻击者可能进一步写入Webshell导致远程代码执行。 修复版本通过对用户可控的参数进行强制数字转换,防止SQL注入漏洞。
2025-06-17
远程代码执行漏洞是指攻击者通过某些漏洞在服务器上执行任意代码,这通常是由于应用程序对外部输入的验证不足或处理不当造成的。攻击者可以利用这个漏洞上传恶意代码或直接通过HTTP请求发送恶意代码,从而控制服务器,进行包括数据窃取、网站篡改、服务器资源滥用等在内的多种恶意行为。