首页 文章 精选 留言 我的

精选列表

搜索[安全漏洞],共3708篇文章
优秀的个人博客,低调大师

RuoYi 4.7.2 发布,修复安全漏洞

若依管理系统 v4.7.2已发布,更新日志: 自定义xss校验注解实现 进入修改页面方法添加权限标识 代码生成创建按钮添加超级管理员权限 代码生成创建表检查关键字,防止注入风险 修复定时任务多参数逗号分隔的问题 修复表格插件一起使用出现的声明报错问题 修复代码生成主子表模板删除方法缺少事务 升级oshi到最新版本v5.8.6 升级velocity到最新版本2.3 升级fastjson到最新版1.2.79 升级log4j2到最新版2.17.0 防止漏洞风险 升级thymeleaf到最新版3.0.14 阻止远程代码执行漏洞 优化修改/授权角色实时生效 修整tomcat配置参数已过期问题 前端添加单独的二代身份证校验 优化新增部门时验证用户所属部门 优化查询用户的角色组&岗位组代码 请求分页方法设置成通用方便灵活调用 优化日期类型错误提示与图标重叠问题 其他细节优化 若依是一套全部开源的快速开发平台,毫无保留给个人及企业免费使用(免费商用无需授权)。 下载地址RuoYi 如需分离版本,请移步RuoYi-Vue(保持同步更新),如需其他版本,请移步项目扩展(不定时更新) 内置功能 1. 用户管理:用户是系统操作者,该功能主要完成系统用户配置。 2. 部门管理:配置系统组织机构(公司、部门、小组),树结构展现支持权限。 3. 岗位管理:配置系统用户所属担任职务。 4. 菜单管理:配置系统菜单,操作权限,按钮权限标识等。 5. 角色管理:角色菜单权限分配、设置角色按机构进行数据范围权限划分。 6. 字典管理:对系统中经常使用的一些较为固定的数据进行维护。 7. 参数管理:对系统动态配置常用参数。 8. 通知公告:系统通知公告信息发布维护。 9. 操作日志:系统正常操作日志记录和查询;系统异常信息日志记录和查询。 10. 登录日志:系统登录日志记录查询包含登录异常。 11. 在线用户:当前系统中活跃用户状态监控。 12. 定时任务:在线(添加、修改、删除)任务调度包含执行结果日志。 13. 代码生成:前后端代码的生成(java、html、xml、sql)支持CRUD下载 。 14. 系统接口:根据业务代码自动生成相关的api接口文档。 15. 服务监控:监视当前系统 CPU、内存、磁盘、堆栈等相关信息。 16. 缓存监控:对系统的缓存查询,删除、清空等操作。 17. 在线构建器:拖动表单元素生成相应的HTML代码。 18. 连接池监视:监视当前系统数据库连接池状态,可进行分析SQL找出系统性能瓶颈。 系统演示 http://www.ruoyi.vip

优秀的个人博客,低调大师

Rust 1.56.1 发布,解决 Unicode 安全漏洞

Rust 1.56.1 现已发布。此版本引入了两个新的 lints,以减轻最近披露的一个安全问题 CVE-2021-42574的影响: 在 Unicode Specification through 14.0 的双向算法中发现了一个问题。它允许通过控制序列对字符进行视觉重新排序,可用于制作源代码,呈现与编译器和解释器摄取的标记的逻辑顺序不同的逻辑。攻击者可以利用这一点对接受 Unicode 的编译器的源代码进行编码,从而将目标漏洞引入人类审查者不可见的地方。 Rust 官方表示,他们于今年 7 月 25 号收到了报告并开始着手修复。虽然这问题本身不是 rustc 的缺陷,但他们正在采取积极措施来减轻其对 Rust 开发人员的影响。其建议所有用户立即升级,以确保他们的代码库不受该安全问题的影响。 Rust 1.56.1 引入了两个新的 lints,以检测和拒绝包含受影响的 codepoints;而 Rust 1.0.0 到 Rust 1.56.0 中则不包括这样的 lints。公告指出,如果你不对这些 codepoints的存在进行 out-of-band checks,你的源代码就容易受到这种攻击。 为了评估生态系统的安全性,Rust 团队分析了曾经在 crates.io 上发布的所有 crate 版本(截至 2021-10-17),只有 5 个 crate 的源代码中存在受影响的代码点,而且没有出现任何恶意的情况。 Rust 1.56.1 中有两个新的 deny-by-default lints,可以检测受影响的 codepoints,分别在 string literals 和 comments 中。这些 lints 将阻止包含这些 codepoints 的源代码文件被编译,从而保护用户免受攻击。 如果你的代码对这些 codepoints 有正确的用途,官方建议用相关的转义序列来替换它们。错误信息会建议使用正确的转义。 如果你不能升级你的编译器版本,或者你的代码库还包括非 Rust 源代码文件。官方不择建议定期检查以下 codepoints 是否存在于你的版本库和你的依赖中:U+202A、U+202B、U+ 202C、U+202D、U+202E、U+2066、U+2067、U+2068、U+2069。 安全研究员 Ross Anderson指出,鉴于该漏洞是 Unicode 问题,所以它不仅会影响 Rust;还会影响C、C++、C#、JavaScript、Java、Rust、Go 和 Python 等其他顶级语言,并怀疑它适用于大多数其他现代语言。 此外,其还发现了一个类似的安全问题;即 CVE-2021-42694,涉及标识符内的 homoglyphs。不过从 Rust 1.53.0 开始,Rust 已经包含了对该攻击的缓解措施。由于 Rust 1.0.0 到 Rust 1.52.1 版本中缺乏对 non-ASCII 标识符的支持,因此不受影响。 更多详情可查看官方公告。

优秀的个人博客,低调大师

苹果确认iOS 10存在安全漏洞

据生产和销售密码破解软件的公司Elcomsoft近日透露:“发现了iOS 10的严重Bug,该新系统新密码机制跳过了某些安全检查,与之前的iOS版本相比,我们尝试密码的速度快了大约2500倍。有趣的是,新的备份方式和旧的备份方式是共存的。” 这次破解iOS 10系统的iTunes备份文件比以往几年都更容易一些,原因是iOS 10系统采用了新的密码验证法。对于iOS 10系统严重的Bug问题,苹果已作出回应,表示这个问题不会影响到iCloud备份,但还是建议用户确保自己的电脑拥有强大的密码保护。 本文转自d1net(转载)

优秀的个人博客,低调大师

ChatGPT 搜索工具被曝存在安全漏洞

据英国卫报报道,OpenAI 的 ChatGPT 搜索存在安全问题,其反馈结果可以被页面的隐藏内容操纵,甚至可能反馈恶意代码。 英国卫报重点测试了 ChatGPT 搜索工具对包含隐藏内容的网页处理情况,此类隐藏内容可能包含来自第三方、可以更改 ChatGPT 响应的指令(同时也被称为「提示注入」),以及填充大量虚假好评,影响生成结果的内容。 根据测试结果,ChatGPT 搜索工具可以被恶意使用,尽管页面存在部分负面评论,但可以影响 ChatGPT 结果为积极的正面评估,安全研究人员还发现 ChatGPT 可以从其搜索的网站反馈恶意代码,出现了含有钓鱼恶意行为的虚假网站。 报道中,CyberCX 的网络安全研究员 Jacob Larsen 认为,ChatGPT 当前的搜索系统发布后,人们创建专门用于欺骗用户的网站的风险很高,所幸的是该功能仍处于测试阶段,OpenAI 团队正在努力解决这些问题。 而安全公司 SR Labs 的首席科学家 Karsten Nohl 则建议将 AI 聊天服务视为「辅助功能」,不应完全信任其未经过滤的输出内容。

优秀的个人博客,低调大师

因存在安全漏洞,沃尔沃研发数据被盗

WOT全球技术创新大会2022,门票6折抢购中!购票立减2320元! 据BleepingComputer消息,知名汽车公司沃尔沃近日披露信息,承认有攻击者入侵其服务器,并窃取了一定的研发数据。 12月10日,沃尔沃在公告中表示,“沃尔沃汽车已经意识到某个文件存储库被第三方非法访问,截止到目前,调查结果表明有一定数量的研发数据被攻击者盗取。参考周五早些时候相关信息得出的结论,该公司的运营可能会受到一定的影响。” 事件发生之后,沃尔沃已经通知有关部门,并正在与第三方网络安全专家一起调查该起数据泄露事件。沃尔沃也在公告中强调,“根据目前获得的信息,公司认为这起数据泄露不会对现在正在使用的车辆的信息安全产生影响。” Snatch勒索软件攻击了沃尔沃? 虽然沃尔沃在公告中表示,此次攻击是未知攻击者,且没有透露出具体的细节,Snatch勒索软件组织却发文称,是他们策划了针对沃尔沃公司的网络攻击。 2021年11月30日,该勒索组织在其数据站点添加了一条条目,内容涉及入侵沃尔沃汽车公司的服务器并窃取文件,同时还附上了被盗文件的屏幕截图作为证据。此外,Snatch勒索组织还泄露了35.9 MB声称从沃尔沃服务器中窃取的数据。 对于Snatch勒索组织发布的这一消息,沃尔沃公司表示暂时拒绝发表任何评论。 “沃尔沃汽车不会对有关潜在网络安全攻击的猜测发表任何评论,但是会认真对待网络安全和财产盗窃相关的所有潜在威胁。网络安全是沃尔沃全球开发、运营工作的一个组成部分,也是我们工作的重中之重。一直以来,沃尔沃汽车积极参与网络安全标准化和最佳实践方面的工作,并为之做出了贡献,也在不断应用行业认可的网络安全建议。” 参考来源: https://www.bleepingcomputer.com/news/security/volvo-cars-discloses-security-breach-leading-to-randd-data-theft/

优秀的个人博客,低调大师

Rust 1.56.1 发布,解决 Unicode 安全漏洞问题

Rust 1.56.1 现已发布。此版本引入了两个新的 lints,以减轻最近披露的一个安全问题 CVE-2021-42574的影响: 在 Unicode Specification through 14.0 的双向算法中发现了一个问题。它允许通过控制序列对字符进行视觉重新排序,可用于制作源代码,呈现与编译器和解释器摄取的标记的逻辑顺序不同的逻辑。攻击者可以利用这一点对接受 Unicode 的编译器的源代码进行编码,从而将目标漏洞引入人类审查者不可见的地方。 Rust 官方表示,他们于今年 7 月 25 号收到了报告并开始着手修复。虽然这问题本身不是 rustc 的缺陷,但他们正在采取积极措施来减轻其对 Rust 开发人员的影响。其建议所有用户立即升级,以确保他们的代码库不受该安全问题的影响。 Rust 1.56.1 引入了两个新的 lints,以检测和拒绝包含受影响的 codepoints;而 Rust 1.0.0 到 Rust 1.56.0 中则不包括这样的 lints。公告指出,如果你不对这些 codepoints的存在进行 out-of-band checks,你的源代码就容易受到这种攻击。 为了评估生态系统的安全性,Rust 团队分析了曾经在 crates.io 上发布的所有 crate 版本(截至 2021-10-17),只有 5 个 crate 的源代码中存在受影响的代码点,而且没有出现任何恶意的情况。 Rust 1.56.1 中有两个新的 deny-by-default lints,可以检测受影响的 codepoints,分别在 string literals 和 comments 中。这些 lints 将阻止包含这些 codepoints 的源代码文件被编译,从而保护用户免受攻击。 如果你的代码对这些 codepoints 有正确的用途,官方建议用相关的转义序列来替换它们。错误信息会建议使用正确的转义。 如果你不能升级你的编译器版本,或者你的代码库还包括非 Rust 源代码文件。官方不择建议定期检查以下 codepoints 是否存在于你的版本库和你的依赖中:U+202A、U+202B、U+ 202C、U+202D、U+202E、U+2066、U+2067、U+2068、U+2069。 安全研究员 Ross Anderson指出,鉴于该漏洞是 Unicode 问题,所以它不仅会影响 Rust;还会影响C、C++、C#、JavaScript、Java、Rust、Go 和 Python 等其他顶级语言,并怀疑它适用于大多数其他现代语言。 此外,其还发现了一个类似的安全问题;即 CVE-2021-42694,涉及标识符内的 homoglyphs。不过从 Rust 1.53.0 开始,Rust 已经包含了对该攻击的缓解措施。由于 Rust 1.0.0 到 Rust 1.52.1 版本中缺乏对 non-ASCII 标识符的支持,因此不受影响。 更多详情可查看官方公告。

资源下载

更多资源
腾讯云软件源

腾讯云软件源

为解决软件依赖安装时官方源访问速度慢的问题,腾讯云为一些软件搭建了缓存服务。您可以通过使用腾讯云软件源站来提升依赖包的安装速度。为了方便用户自由搭建服务架构,目前腾讯云软件源站支持公网访问和内网访问。

Spring

Spring

Spring框架(Spring Framework)是由Rod Johnson于2002年提出的开源Java企业级应用框架,旨在通过使用JavaBean替代传统EJB实现方式降低企业级编程开发的复杂性。该框架基于简单性、可测试性和松耦合性设计理念,提供核心容器、应用上下文、数据访问集成等模块,支持整合Hibernate、Struts等第三方框架,其适用范围不仅限于服务器端开发,绝大多数Java应用均可从中受益。

Rocky Linux

Rocky Linux

Rocky Linux(中文名:洛基)是由Gregory Kurtzer于2020年12月发起的企业级Linux发行版,作为CentOS稳定版停止维护后与RHEL(Red Hat Enterprise Linux)完全兼容的开源替代方案,由社区拥有并管理,支持x86_64、aarch64等架构。其通过重新编译RHEL源代码提供长期稳定性,采用模块化包装和SELinux安全架构,默认包含GNOME桌面环境及XFS文件系统,支持十年生命周期更新。

Sublime Text

Sublime Text

Sublime Text具有漂亮的用户界面和强大的功能,例如代码缩略图,Python的插件,代码段等。还可自定义键绑定,菜单和工具栏。Sublime Text 的主要功能包括:拼写检查,书签,完整的 Python API , Goto 功能,即时项目切换,多选择,多窗口等等。Sublime Text 是一个跨平台的编辑器,同时支持Windows、Linux、Mac OS X等操作系统。

用户登录
用户注册