赛克艾威-漏洞预警

SecEvery - Vulnerability Warning

Grafana DuckDB 表达式注入漏洞(CVE-2024-9264)

北京赛克艾威科技有限公司

2024-10-18

Grafana存在表达式注入漏洞,该漏洞源于Grafana引入了DuckDb SQL Expression,当DuckDb存在于Grafana的$PATH环境变量中可以调用恶意函数,造成文件读取和任意代码执行等危害

百易云资产管理运营系统 /mobilefront/c/2.php 任意文件上传漏洞

北京赛克艾威科技有限公司

2024-11-21

文件上传漏洞发生在应用程序允许用户上传文件的功能中,如果上传功能未能正确地验证和限制上传文件的类型和内容,攻击者可能利用此漏洞上传恶意文件,如包含可执行代码的脚本文件,从而在服务器上执行任意命令,控制或破坏系统。

正方教务管理系统 CreateCaFile 任意文件上传漏洞

北京赛克艾威科技有限公司

2024-11-21

文件写入漏洞是指攻击者通过某种方式向服务器写入恶意文件,从而可能导致服务器被控制、数据被篡改或删除、服务被中断等严重后果。这种漏洞通常是由于应用程序对用户输入的文件名、路径或内容没有进行严格的验证和过滤,或者对文件上传功能的权限控制不够严格,使得攻击者能够上传恶意脚本或修改服务器上的文件。

华测监测预警系统弱口令漏洞

北京赛克艾威科技有限公司

2024-11-21

弱口令漏洞指的是系统中使用了简单、容易猜测或常见的密码,导致攻击者可以通过猜测或暴力破解的方式轻易获取账户权限,进而访问或控制受影响的系统资源。这种漏洞通常由于缺乏有效的密码策略或用户对安全意识的忽视造成。

金智智慧校园系统 userAttributesView.portal 未授权访问漏洞

北京赛克艾威科技有限公司

2024-11-21

未授权访问漏洞是指攻击者未经过身份验证或绕过身份验证机制,就能够访问系统资源或执行敏感操作的安全漏洞。这种漏洞可能导致敏感信息泄露、数据篡改、服务中断等严重后果,给系统安全性带来极大威胁。