赛克艾威-漏洞预警

SecEvery - Vulnerability Warning

Oracle WebLogic Server 存在远程代码执行漏洞(CVE-2024-21006)

北京赛克艾威科技有限公司

2024-04-22

未经身份验证的攻击者通过T3, IIOP协议发送恶意请求,最终会导致对Oracle Oracle WebLogic Server中数据进行未经授权的访问。

kkFileView远程代码执行漏洞

北京赛克艾威科技有限公司

2024-04-19

kkFileView存在任意文件上传漏洞,攻击者可利用该漏洞上传恶意压缩包并覆盖文件,随后可利用被覆盖的文件执行任意代码来获取系统权限。

Linux Kernel n_gsm 本地权限提升漏洞

北京赛克艾威科技有限公司

2024-04-15

Linux kernel n_gsm本地权限提升漏洞。由于Linux kernel n_gsm模块中存在条件竞争后的释放后重用问题,具有低权限的本地攻击者利用该漏洞可以获取 root权限。

Palo Alto Networks GlobalProtect 命令注入漏洞(CVE-2024-3400)

北京赛克艾威科技有限公司

2024-04-15

在特定PAN-OS版本和不同功能配置下,未经身份验证的攻击者可能利用此漏洞在防火墙上以root权限执行任意代码。官方预计2024年4月14日发布安全更新补丁,修复计PAN-OS 10.2、PAN-OS 11.0和PAN-OS 11.1的更新。所有其他版本的PAN-OS不受影响。

Node.js child_process.spawn Windows命令注入漏洞(CVE-2024-27980)

北京赛克艾威科技有限公司

2024-04-12

由于Node.js 在处理 Windows 批处理文件时,未正确转义参数。攻击者可能利用该漏洞,通过传入恶意的命令行参数,使 child_process 模块在执行时不正确地处理参数,执行额外的系统命令。非Windows环境或 Windows 上其他的命令执行方式不受影响。