赛克艾威-漏洞预警

SecEvery - Vulnerability Warning

Keytop On-street parking payment system 授权问题漏洞

北京赛克艾威科技有限公司

2025-03-20

Keytop On\-street parking payment system是中国科拓(Keytop)公司的一个停车收费系统。 Keytop On\-street parking payment system 2.7.1版本存在授权问题漏洞,该漏洞源于身份验证不当。

Open WebUI 任意文件上传漏洞(CVE-2024-8060)

北京赛克艾威科技有限公司

2025-03-20

Open WebUI是一个可扩展可独立部署的AI平台,其旧版本/audio/api/v1/transcriptions接口存在一个任意文件上传漏洞,已获得登录权限的攻击者可利用该漏洞向系统内的任意位置写入文件,如系统程序、配置文件等,有可能导致服务器失陷。

ComfyUI models/download SSRF漏洞(CVE-2024-12882)

北京赛克艾威科技有限公司

2025-03-20

ComfyUI是一个基于节点流的stable diffusion AI绘图工具,其旧版本/internal/models/download接口存在一个SSRF漏洞,未经授权的远程攻击者可以利用这个漏洞访问服务器所处的内网环境,导致内网环境信息泄漏。

Microsoft Windows文件资源管理器欺骗漏洞

北京赛克艾威科技有限公司

2025-03-19

Windows文件资源管理器(File Explorer)是Windows操作系统中用于浏览、管理和操作文件和文件夹的核心工具。它提供直观的界面,支持文件的创建、复制、移动、删除、重命名以及访问网络共享和外部设备。用户可以通过资源管理器快速查找文件、组织目录结构,并使用搜索功能进行高效定位。它还支持多种视图模式、文件预览和属性查看,优化了文件管理和多任务处理的效率。2025年3月19日,启明星辰集团VSRC监测到微软发布了关于Microsoft Windows文件资源管理器欺骗漏洞(CVE\-2025\-24071)的修复更新。该漏洞存在于.library\-ms文件通过RAR/ZIP解压时。文件中包含指向攻击者控制的SMB服务器的路径,Windows资源管理器在解压时自动解析该文件以生成元数据和缩略图,从而触发NTLM认证握手。受害者的NTLMv2哈希会被发送到攻击者的SMB服务器,且无需用户交互。此漏洞源于Windows资源管理器对.library\-ms文件的自动信任与处理,攻击者可利用此行为泄露凭证,实施传递哈希攻击或进行NTLM哈希离线破解。

铭飞-MCMS formData/list.do SQL注入漏洞

北京赛克艾威科技有限公司

2025-03-19

SQL注入漏洞是指攻击者通过在Web应用程序的输入字段中插入恶意SQL代码,从而绕过应用程序的安全措施,直接对数据库执行非法操作。这种漏洞通常发生在应用程序未对用户输入进行充分验证和过滤的情况下,使得攻击者能够获取、修改或删除数据库中的数据,甚至可能执行服务器上的任意代码。