网安瞭望台第4期:nuclei最新poc分享

国内外要闻

多款 D-Link 停产路由器漏洞:攻击者可远程执行代码   

    近日,知名网络硬件制造商 D-Link 发布重要安全公告。由于存在严重的远程代码执行(RCE)漏洞,其敦促用户淘汰并更换多款已停产的 VPN 路由器型号。

    此次受影响的设备涵盖 DSR - 150、DSR - 150N、DSR - 250、DSR - 250N、DSR - 500N 和 DSR - 1000N 路由器的全系列硬件版本。据了解,该漏洞由安全研究员 “delsploit” 发现,源于栈缓冲区溢出问题,这使得未经身份验证的用户能够在受影响设备上执行远程代码,严重威胁网络安全。

图片

    D-Link 未对该漏洞分配 CVE 标识符,或旨在防范漏洞被大规模利用。多数受影响型号已于 2024 年 5 月 1 日终止服务,其中 DSR - 500N 和 DSR - 1000N 早在 2015 年便已停产。按照公司政策,对于已停产产品,D - Link 将停止所有固件开发与支持工作,因此这些设备不会再有安全更新。

    对此,D - Link 强烈建议用户立即停用相关路由器,并警示继续使用可能使连接设备面临重大风险。对于执意继续使用的用户,公司给出了一些安全建议,如安装最新固件、定期更新设备密码,并启用独立密码的 Wi - Fi 加密。为帮助美国地区受影响的客户,D - Link 为新款 DSR - 250v2 4 端口统一服务 VPN 路由器提供 20% 的折扣优惠。然而,这对于无法或不愿立即升级设备的用户来说,其安全隐患依然存在。

    值得注意的是,这并非个例。本月早些时候,D - Link 就因未处理数千台停产 NAS 设备的严重漏洞而饱受诟病,当时已有报告称该漏洞已被利用。这一系列事件凸显了老旧网络设备安全维护的艰难处境,也引发了人们对制造商在旧设备安全责任方面的思考。在网络威胁持续演变的今天,用户在追求最新网络安全保障与延长硬件使用寿命之间,面临着愈发艰难的抉择。

图片

黑客利用谷歌文档和 Weebly 服务攻击电信行业 

      2024 年 10 月下旬,EclecticIQ 的网络安全研究人员发现了一场针对电信和金融行业的复杂钓鱼活动。

    攻击者采用了巧妙策略,利用谷歌文档来传递钓鱼链接,这些链接会将受害者重定向到 Weebly(一个流行的网站建设服务平台)上托管的虚假登录页面。他们借助谷歌域名的可信声誉绕过标准的邮件过滤器和端点保护,通过在谷歌文档中嵌入恶意链接,利用大众对常用平台的固有信任,提高用户点击的可能性。

    Weebly 的合法基础设施在此次活动中起到关键作用:其低成本托管和易用性吸引了受经济利益驱使的威胁行为体;已建立的声誉有助于避开反钓鱼扫描仪;攻击者还能避免使用自托管服务器的复杂性。

    此次活动展现出高度定制化,钓鱼页面精心设计,模仿如 AT&T 等特定品牌以及各类金融机构的登录门户,这种针对特定行业的做法增加了钓鱼诱饵的可信度。其具备诸多关键特征,如使用 Weeblysite 域名、为多个行业定制钓鱼页面、采用动态 DNS 基础设施实现频繁的 URL 轮换、同时针对欧洲、中东、非洲(EMEA)和美洲(AMER)地区等。

    为提高成功率,攻击者实施了假的多因素认证(MFA)提示,紧密模仿合法的安全步骤。钓鱼页面还融入了 Snowplow Analytics 和谷歌 Analytics 等合法跟踪工具,以便攻击者监控受害者参与情况、收集交互数据并随着时间推移改进钓鱼技术。

图片

    除钓鱼外,攻击者还利用 SIM 卡替换技术攻击电信账户,获取账户凭证后可发起 SIM 卡替换,拦截基于短信的 MFA 代码及与受害者账户相关的其他通信。

    为应对此类复杂攻击,组织应实施高级的云共享文档邮件过滤、主动的 DNS 监测、强制的多因素认证(MFA)及规范凭证管理、钓鱼工具包痕迹检测系统等措施。专家敦促各组织必须保持警惕,调整安全措施以对抗这些先进的钓鱼策略。

图片

知识分享

安全与不安全的端口服务    

“不安全端口” 部分:

    包含多个网络服务及其对应的端口号,包括 FTP(21 端口)、TELNET(23 端口)、SMTP(25 端口)、TIME PROTOCOL(37 端口)、HTTP(80 端口)等。这些服务存在安全风险,例如 FTP 会以明文形式发送用户名和密码,TELNET 所有信息都是明文传输,SMTP 数据未加密,容易被网络嗅探发现等。

 “安全端口” 部分:

    包含多个网络服务及其对应的端口号,如 SFTP(22 端口)、SSH(22 端口)、NTP(123 端口)等。这些服务采用了加密机制来保护用户凭证和传输的数据,例如 SSH 在 22 端口上使用加密,确保终端和主机之间的通信不以明文形式发送。

    需要强调的是,虽然 “安全” 的端口服务在设计上采用了安全机制,但如果在使用过程中配置不当或存在其他漏洞,仍然可能导致不安全的情况发生。例如在使用加密协议时,如果密钥管理不善或者存在软件漏洞,数据安全依然会受到威胁。

图片

Detect Sitecore RCE (CVE-2024-46938) with Nuclei 🚀   

Nuclei Template: 

https://cloud.projectdiscovery.io/?template=CVE-2024-46938 by @DhiyaneshDK

Research: 

https://assetnote.io/resources/research/leveraging-an-order-of-operations-bug-to-achieve-rce-in-sitecore-8-x---10-x by @assetnote

图片

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/924631.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

【前端】JavaScript中的隐式声明及其不良影响分析

博客主页: [小ᶻ☡꙳ᵃⁱᵍᶜ꙳] 本文专栏: 前端 文章目录 💯前言💯什么是隐式声明?💯隐式声明的常见情景1. 赋值给未声明的变量2. 非严格模式下的隐式声明3. 函数中的变量漏掉声明4. for 循环中的隐式声明5. 使用…

【VRChat 改模】开发环境搭建:VCC、VRChat SDK、Unity 等环境配置

一、配置 Unity 相关 1.下载 UnityHub 下载地址:https://unity.com/download 安装打开后如图所示: 2.下载 VRChat 官方推荐版本的 Unity 跳转界面(VRChat 官方推荐页面):https://creators.vrchat.com/sdk/upgrade/…

uniapp学习(010-3 实现H5和安卓打包上线)

零基础入门uniapp Vue3组合式API版本到咸虾米壁纸项目实战,开发打包微信小程序、抖音小程序、H5、安卓APP客户端等 总时长 23:40:00 共116P 此文章包含第114p-116p的内容 文章目录 H5配置文件设置开始打包上传代码 安卓设置模拟器启动设置基础配置设置图标启动界面…

基于SpringBoot共享汽车管理系统【附源码】

基于SpringBoot共享汽车管理系统 效果如下: 系统注册页面 系统登陆页面 系统管理员主页面 用户信息管理页面 汽车投放管理页面 使用订单页面 汽车归还管理页面 研究背景 随着计算机技术和计算机网络的逐渐普及,互联网成为人们查找信息的重要场所。二十…

uniapp运行时,同步资源失败,未得到同步资源的授权,请停止运行后重新运行,并注意手机上的授权提示。

遇到自定义基座调试时安装无效或无反应?本文教你用 ADB 工具快速解决:打开 USB 调试,连接设备,找到应用包名,一键卸载问题包,清理干净后重新运行调试基座,轻松搞定! 问题场景&#…

反向代理模块开发

1 概念 1.1 反向代理概念 反向代理是指以代理服务器来接收客户端的请求,然后将请求转发给内部网络上的服务器,将从服务器上得到的结果返回给客户端,此时代理服务器对外表现为一个反向代理服务器。 对于客户端来说,反向代理就相当于…

AI助力PPT创作:从手动到智能,打造高效演示

在今天这个信息化时代,演示文稿已经成为我们表达观点、传递信息的重要工具。不论是企业汇报、学术交流,还是个人创作,PPT(PowerPoint)都在日常生活中扮演着不可或缺的角色。创建一份高质量的PPT往往需要花费大量时间与…

金融租赁系统助力企业升级与风险管理的新篇章

内容概要 在当今的商业环境中,“金融租赁系统”可谓是企业成功的秘密武器。简单来说,这个系统就像一位聪明的财务顾问,帮助企业在资金和资源的运用上达到最优化。从设备采购到项目融资,它提供了一种灵活的方式,让企业…

九、Ubuntu Linux操作系统

一、Ubuntu简介 Ubuntu Linux是由南非人马克沙特尔沃思(Mark Shutteworth)创办的基于Debian Linux的操作系统,于2004年10月公布Ubuntu是一个以桌面应用为主的Linux发行版操作系统Ubuntu拥有庞大的社区力量,用户可以方便地从社区获得帮助其官方网站:http…

戴尔电脑安装centos7系统遇到的问题

1,找不到启动盘(Operation System Loader signature found in SecureBoot exclusion database(‘dbx’).All bootable devices failed secure Boot Verification) 关闭 Secure Boot(推荐): 进入 BIOS/UEFI…

spring +fastjson 的 rce

前言 众所周知&#xff0c;spring 下是不可以上传 jsp 的木马来 rce 的&#xff0c;一般都是控制加载 class 或者 jar 包来 rce 的&#xff0c;我们的 fastjson 的高版本正好可以完成这些&#xff0c;这里来简单分析一手 环境搭建 <dependency><groupId>org.spr…

导入100道注会cpa题的方法,导入试题,自己刷题

一、问题描述 复习备考的小伙伴们&#xff0c;往往希望能够利用零碎的时间和手上的试题&#xff0c;来复习和备考 用一个能够导入自己试题的刷题工具&#xff0c;既能加强练习又能利用好零碎时间&#xff0c;是一个不错的解决方案 目前市面上刷题工具存下这些问题 1、要收费…

Java安全—JNDI注入RMI服务LDAP服务JDK绕过

前言 上次讲到JNDI注入这个玩意&#xff0c;但是没有细讲&#xff0c;现在就给它详细地讲个明白。 JNDI注入 那什么是JNDI注入呢&#xff0c;JNDI全称为 Java Naming and Directory Interface&#xff08;Java命名和目录接口&#xff09;&#xff0c;是一组应用程序接口&…

vue2:Cascader 级联选择器的两种数据初始化方式

背景 项目中有时需要使用级联选择器,供用户从多层数据中逐级选择。官网中的示例都使用的静态数据,但是实际应用中,大部分情况是需要从后台动态获取业务数据的。所以,今天记录一下从后台获取数据进行初始化的两种方式:懒加载模式和全部加载模式及其优缺点。 懒加载模式的实…

【21-30期】Java技术深度剖析:从分库分表到微服务的核心问题解析

&#x1f680; 作者 &#xff1a;“码上有前” &#x1f680; 文章简介 &#xff1a;Java &#x1f680; 欢迎小伙伴们 点赞&#x1f44d;、收藏⭐、留言&#x1f4ac; 文章题目&#xff1a;Java技术深度剖析&#xff1a;从分库分表到微服务的核心问题解析 摘要&#xff1a; 本…

七牛云AIGC内容安全方案助力企业合规创新

随着人工智能生成内容(AIGC)技术的飞速发展,内容审核的难度也随之急剧上升。在传统审核场景中,涉及色情、政治、恐怖主义等内容的标准相对清晰明确,但在AIGC的应用场景中,这些界限变得模糊且难以界定。用户可能通过交互性引导AI生成违规内容,为审核工作带来了前所未有的不可预测…

深入FastAPI:表单和文件上传详解

引言 大家好&#xff0c;我是GISerLiu &#x1f601;&#xff0c;一名热爱AI技术的GIS开发者。本系列文章是我跟随DataWhale 2024年11月学习赛的FastAPI学习总结文档&#xff1b;在实际开发中&#xff0c;我们经常需要处理表单数据和文件上传。本文将深入探讨如何在 FastAPI 中…

学习HTML第三十三天

学习文章目录 一.fieldset 与 legend 的使用&#xff08;了解&#xff09;二.表单总结三.框架标签 一.fieldset 与 legend 的使用&#xff08;了解&#xff09; fieldset 可以为表单控件分组、 legend 标签是分组的标题 二.表单总结 form表单&#xff1a; action 属性&#…

使用NAS开启无纸化办公,Docker部署开源文档管理系统『Paperless-ngx』

使用NAS开启无纸化办公&#xff0c;Docker部署开源文档管理系统『Paperless-ngx』 哈喽小伙伴们好&#xff0c;我是Stark-C~ 对于文案类的办公场景来说&#xff0c;手头堆放最多的可能就是各种文档文件&#xff0c;以及各种用过的打印废纸。 这么多年来&#xff0c;不管是领…

SQL基础入门——SQL基础语法

1. 数据库、表、列的创建与管理 在SQL中&#xff0c;数据库是一个数据的集合&#xff0c;包含了多个表、视图、索引、存储过程等对象。每个表由若干列&#xff08;字段&#xff09;组成&#xff0c;表中的数据行代表记录。管理数据库和表的结构是SQL的基础操作。 1.1 创建数据…