赛克艾威-漏洞预警

SecEvery - Vulnerability Warning

Next.js < 14.1.1 Server Actions SSRF漏洞

北京赛克艾威科技有限公司

2024-05-13

在受影响版本中,当使用Server Actions服务端试图执行基于相对路径的重定向时,如果 Host 头被篡改,会错误地将重定向的基地址设置为攻击者指定的地址进行请求,可能导致内网信息泄露。

F5 BIG-IP Next Central Manager SQL注入漏洞

北京赛克艾威科技有限公司

2024-05-09

F5 BIG-IP Next Central Manager 可用于全面管理、自动化和监控部署在任何地方的众多 BIG-IP Next 实例。2024年5月8日,官方披露其存在CVE-2024-26026 F5 BIG-IP Next Central Manager SQL注入漏洞,攻击者可在无需登陆的情况下利用注入获取数据库中的敏感信息。

Apache ActiveMQ未授权访问漏洞

北京赛克艾威科技有限公司

2024-05-09

Apache ActiveMQ存在未授权访问漏洞,由于未对Jolokia JMX REST API和Message REST API添加身份校验,未授权的攻击者可通过Jolokia JMX REST API与消息代理进行交互,或者使用Message REST API发送和接收消息,甚至清除或删除消息队列和主题。

禅道项目管理系统身份认证绕过风险

北京赛克艾威科技有限公司

2024-04-29

禅道(ZenTao)项目管理系统是国产开源管理软件,提供整套工具来帮助团队管理整个软件开发生命周期,包括需求管理、迭代计划、任务分配、缺陷跟踪、文档管理和测试用例管理等功能。 受影响版本中由于对 API 鉴权不当,未授权的攻击者可绕过身份校验调用任意API,进而通过修改管理员密码登陆系统,结合经过身份校验的远程代码执行漏洞控制目标服务器。

普元 EOS Platform<=7.6 远程代码执行漏洞

北京赛克艾威科技有限公司

2024-04-26

Primeton EOS Platform 7.6 及之前版本中存在反序列化漏洞,未授权的攻击者可向 default/.remote 接口发送包含恶意payload远程执行任意代码。