赛克艾威-漏洞预警

SecEvery - Vulnerability Warning

Rejetto HFS 2.3m 模版注入漏洞

北京赛克艾威科技有限公司

2024-05-31

Rejetto HTTP文件服务器是一个轻量级的HTTP服务器软件,它允许用户在本地计算机上快速搭建一个文件共享服务。Rejetto HFS 2.3m版本存在一个服务器模版注入漏洞,该漏洞允许未授权的攻击者通过特制的请求包在服务器上解析渲染并执行恶意命令从而控制服务器。

PHP CGI参数注入漏洞(CVE-2024-4577)

北京赛克艾威科技有限公司

2024-06-06

PHP是一款广泛使用的服务器端脚本语言,适用于开发动态网站和Web应用程序。然而,在设计时忽略了Windows操作系统内部对字符编码转换的Best-Fit特性,导致未认证的攻击者可以通过特定的字符序列绕过CVE-2012-1823的保护,通过参数注入攻击在远程PHP服务器上执行任意代码。

Progress Software Telerik Report Server身份认证绕过漏洞(CVE-2024-4358)

北京赛克艾威科技有限公司

2024-06-06

在IIS上,正在进行Telerik Report Server,版本2024 Q1(10.0.24.305)或更早版本中,未经身份验证的攻击者可以通过身份验证绕过漏洞访问TelerikReportServer受限功能。

Zabbix Server Audit Log SQL 注入漏洞 (CVE-2024-22120)

北京赛克艾威科技有限公司

2024-05-27

zabbix是一个基于WEB界面的提供分布式系统监视以及网络监视功能的企业级的开源解决方案。CVE-2024-22120 中,攻击者在登陆后可构造恶意请求利用clientip参数造成SQL注入。

Linux Kernel Use-After-Free Vulnerability

北京赛克艾威科技有限公司

2024-05-30

Linux内核在netfilter:nf\_tables组件中包含一个释放后使用漏洞,该漏洞允许攻击者实现本地权限提升。