最新Joomla 3.7.1版本修补了关键的SQL注入攻击

VSole2022-08-19 14:00:00

据报道,全球第二大流行的开源内容管理系统Joomla修补了其软件核心组件中的一个关键漏洞。

强烈建议网站管理员立即安装今天发布的最新Joomla版本3.7.1,以修补仅影响Joomla版本3.7.0的关键SQL注入漏洞(CVE-2017-8917)。

请求数据过滤不充分会导致SQL注入漏洞发布说明说。

Sucuri的安全研究员Marc Alexandre Montpas上周向该公司报告了Joomla 3.7.0中的SQL注入漏洞。

据该研究人员称该漏洞易于利用,不需要受害者网站上的特权帐户“这可能会让远程黑客从数据库中窃取敏感信息,并获得对网站的未经授权访问。

SQL注入漏洞源于3.7版中引入的com_fields参数。

"因此,为了利用此漏洞,攻击者所要做的就是向URL添加适当的参数,以便注入嵌套的SQL查询。“研究人员说。

由于黑客不会花太多时间利用此漏洞攻击数以百万计的网站,因此建议您为您的网站下载最新版本的Joomla,并将关键补丁更新的发布通知其他人。

sql注入joomla
本作品采用《CC 协议》,转载必须注明作者和本文链接
F-vuln(全称:Find-Vulnerability)是为了自己工作方便专门编写的一款自动化工具,主要适用于日常安全服务、渗透测试人员和RedTeam红队人员,它集合的功能包括:存活IP探测、开放端口探测、web服务探测、web漏洞扫描、smb爆破、ssh爆破、ftp爆破、mssql爆破等其他数据库爆破工作以及大量web漏洞检测模块。
据报道,全球第二大流行的开源内容管理系统Joomla修补了其软件核心组件中的一个关键漏洞。强烈建议网站管理员立即安装今天发布的最新Joomla版本3.7.1,以修补仅影响Joomla版本3.7.0的关键SQL注入漏洞。请求数据过滤不充分会导致SQL注入漏洞发布说明说。Sucuri的安全研究员Marc Alexandre Montpas上周向该公司报告了Joomla 3.7.0中的SQL注入漏洞。
option=com_fields&view=fields&layout=modal&list[fullordering]=updatexml%27单引号尝试:存在sql注入sqlmap 走起!跑数据 格式有点问题。获取到管理员加密后的密码$2y$10$DpfpYjADpejngxNh9GnmCeyIHCWpL97CVRnGeZsVJwR0kWFlfB1Zu使用john 来破解john pwd --wordlist=/usr/share/wordlist/rockyou.txt admin/snoopy 登录后台3x0:后台篇在后台查找一番发现 类似于模板的页面可以利用模板的信息在结合上面的端口信息没有ssh应该是从web端进入 webshell?就接着用了4x0:提权篇查看系统的内核版本启动kali上的apache,把exp上传到服务器把exp下载到靶机解压exp授权脚本使用exp报错不影响使用获取到root权限5x0:flag获得
新加坡Group-IB的网络安全研究人员揭露了GambleForce黑客组织的一个子组织EagleStrike。他们是利用简单漏洞的机会主义黑客。新威胁行为者对全球公司的网络安全构成了威胁。
我见过的流量分析类型的题目总结: 一,ping 报文信息? 二,上传/下载文件 三,sql注入攻击 四,访问特定的加密解密网站 五,后台扫描+弱密码爆破+菜刀 六,usb流量分析 七,WiFi无线密码破解 八,根据一组流量包了解黑客的具体行为例题:一,ping 报文信息?如果是菜刀下载文件的流量,需要删除分组字节流前开头和结尾的X@Y字符,否则下载的文件会出错。
Web 应用通常用于对外提供服务,由于具有开放性的特点,逐渐成为网络攻击的重要对象,而漏洞利用是实现 Web 攻击的主要技术途径。越权漏洞作为一种常见的高危安全漏洞,被开 放 Web 应 用 安 全 项 目(Open Web Application Security Project,OWASP) 列 入 10 个 最 关 键Web 应用程序安全漏洞列表。结合近几年披露的与越权相关的 Web 应用通
本仓库所涉及的技术、思路和工具仅供安全技术研究,任何人不得将其用于非授权渗透测试,不得将其用于非法用途和盈利,否则后果自行承担。
红队小技巧
2022-07-12 07:01:57
前言 有一段时间没有写文章了,也不知写什么,毕竟从攻击方换成防守方,乙方换到甲方,还有些许不适应。。。此外,本文为口嗨文,基本在说思路,没有实操。其实钓鱼的话可以配合弱口令去后台看看能不能改一些
Web Hacking 101 中文版:https://wizardforcel.gitbooks.io/web-hacking-101/content/ 浅入浅出Android安全 中文版:https://wizardforcel.gitbooks.io/asani/content/ Android 渗透测试学习手册 中文
DC-3靶场实战详解
2023-02-15 10:42:44
雷神众测-杭州亚运会官方指定安全众测服务平台
VSole
网络安全专家