SecEvery - Vulnerability Warning
2024-05-13
在受影响版本中,当使用Server Actions服务端试图执行基于相对路径的重定向时,如果 Host 头被篡改,会错误地将重定向的基地址设置为攻击者指定的地址进行请求,可能导致内网信息泄露。
2024-05-09
F5 BIG-IP Next Central Manager 可用于全面管理、自动化和监控部署在任何地方的众多 BIG-IP Next 实例。2024年5月8日,官方披露其存在CVE-2024-26026 F5 BIG-IP Next Central Manager SQL注入漏洞,攻击者可在无需登陆的情况下利用注入获取数据库中的敏感信息。
2024-05-09
Apache ActiveMQ存在未授权访问漏洞,由于未对Jolokia JMX REST API和Message REST API添加身份校验,未授权的攻击者可通过Jolokia JMX REST API与消息代理进行交互,或者使用Message REST API发送和接收消息,甚至清除或删除消息队列和主题。
2024-04-29
禅道(ZenTao)项目管理系统是国产开源管理软件,提供整套工具来帮助团队管理整个软件开发生命周期,包括需求管理、迭代计划、任务分配、缺陷跟踪、文档管理和测试用例管理等功能。 受影响版本中由于对 API 鉴权不当,未授权的攻击者可绕过身份校验调用任意API,进而通过修改管理员密码登陆系统,结合经过身份校验的远程代码执行漏洞控制目标服务器。
2024-04-26
Primeton EOS Platform 7.6 及之前版本中存在反序列化漏洞,未授权的攻击者可向 default/.remote 接口发送包含恶意payload远程执行任意代码。