赛克艾威-漏洞预警

SecEvery - Vulnerability Warning

宏景人力资源信息管理系统任意文件读取漏洞

北京赛克艾威科技有限公司

2024-11-13

文件读取漏洞是指攻击者通过某种方式获取对系统文件的读取权限,从而访问敏感信息,如配置文件、源代码、用户数据等。这种漏洞通常是由于应用程序未正确实施权限控制或者未对用户输入进行充分过滤和验证导致的。

六方云下一代防火墙弱口令漏洞

北京赛克艾威科技有限公司

2024-11-13

弱口令漏洞指的是系统中使用了简单、容易猜测或常见的密码,导致攻击者可以通过猜测或暴力破解的方式轻易获取账户权限,进而访问或控制受影响的系统资源。这种漏洞通常由于缺乏有效的密码策略或用户对安全意识的忽视造成。

Apache Solr 身份认证绕过漏洞(CVE-2024-45216)

北京赛克艾威科技有限公司

2024-10-16

该漏洞存在于Apache Solr 的PKIAuthenticationPlugin中,该插件在启用Solr身份验证时默认启用。攻击者可以在Solr API路径末尾添加/admin/info/key的方式来绕过身份验证,以获取敏感数据或进行恶意操作。

Symfony runtime 变量可控漏洞(CVE-2024-50340)

北京赛克艾威科技有限公司

2024-11-07

Symfony 是一个广受欢迎的 PHP 框架,symfony/runtime是Symphony PHP框架的一个模块,它使PHP应用程序与全局状态解耦。当\`register\_argv\_argc\`php指令设置为\`on\`,攻击者可构造恶意请求改变相关运行变量,例如改变Symfony为调试模式,造成敏感信息泄漏等。

网康NS-ASG应用安全网关弱口令漏洞

北京赛克艾威科技有限公司

2024-11-12

弱口令漏洞指的是系统中使用了简单、容易猜测或常见的密码,导致攻击者可以通过猜测或暴力破解的方式轻易获取账户权限,进而访问或控制受影响的系统资源。这种漏洞通常由于缺乏有效的密码策略或用户对安全意识的忽视造成。