关于WordPress 存在目录主题远程代码执行漏洞的提示
9月21日,安全社区检测发现WordPress核心主题预览功能存在远程代码执行漏洞,相关漏洞已在WordPress7.1.1版本中修复。该漏洞可能被攻击者利用,诱导已登录管理员点击恶意链接后安装指定主题,并在特定条件下进一步导致远程代码执行。请各WordPress站点管理单位及时排查并升级。一、漏洞概览项目说明漏洞类型远程代码执行威胁等级高危涉及组件WordPress 核心主题预览功能修复版本<7.1.1CVE编号以官方发布为准该漏洞与WordPress主题预览功能对链接参数的处理机制有关。攻击者可构造恶意主题预览链接,诱导已登录WordPress后台的管理员点击,使站点在特定条件下安装攻击者指定的主题。若该主题中包含恶意PHP代码,或能与站点中其他无鉴权接口、插件漏洞组合,则可能进一步实现远程代码执行。目前公开信息显示,该漏洞利用通常需要管理员已登录WordPress后台,并满足特定浏览器会话条件,并非任意未登录用户均可直接触发。二、影响范围目前受影响的 WordPress版本:WordPress<7.1.17.0.x<WordPress<7.0.56.9.x<WordPress<6.9.8三、处置建议1、官方修复建议官方已发布最新版本修复该漏洞,建议受影响用户更新到最新版本。下载链接:https://wordpress.org/download/releases/2、临时修复建议关闭未使用的功能模块,减少潜在攻击入口。遵循最小权限原则,严控各类敏感操作权限范围。非必要不暴露服务到公网,限制访问源为可信范围。定期更新系统及各类组件至安全版本,及时修补已知隐患
发布时间:2026-09-23
关于搜狗输入法存在远程代码执行漏洞的提示
全校各单位、全体师生:近日,微步情报局监测到搜狗输入法远程代码执行漏洞(CVE-2026-51990),该漏洞已可被成功复现。Windows版本搜狗输入法存在自定义协议处理缺陷,远程攻击者可构造恶意sgbiz:链接注入启动参数,诱导内置浏览器访问恶意网页,最终实现执行任意代码。攻击者一旦成功利用此漏洞,可控制受影响终端、窃取文件、植入木马,存在较高信息安全风险。一、漏洞简述1.漏洞编号:CVE-2026-519902.影响对象:Windows 平台搜狗输入法3.影响版本:version<16.3.0.34984.风险等级:高危5.漏洞原理:程序处理sgbiz:自定义协议时存在缺陷,恶意链接可注入参数,触发内置浏览器访问恶意页面,实现远程代码执行。攻击者仅需诱导受害者点击一次恶意链接,即可执行任意代码;该攻击已被UNC3569用于投放GRAYRABBIT后门。参考链接:https://x.threatbook.com/v5/vul/XVE-2026-62927二、安全防范建议1.及时更新软件:尽快将Windows端搜狗输入法升级至官方最新修复版本,如暂时无法更新,可临时更换其他输入法。2.谨慎识别链接:不随意点击陌生、来源不明的链接,尤其警惕“sgbiz:”开头的特殊协议链接,不打开可疑网页。3.做好终端防护:电脑保持杀毒软件、终端安全防护程序正常开启,及时查杀恶意程序。4.账号与数据保护:重要文件定期备份,不使用办公电脑浏览不明网站,发现设备异常立即断网,并向学校网络与信息管理中心报备。5.加强自查排查:各单位信息管理员对本部门办公终端开展排查...
发布时间:2026-09-17
关于Microsoft SharePoint BDC 子系统远程代码执行高危漏洞的提示
近期,发现Microsoft SharePoint BDC(业务数据连接)子系统存在远程代码执行高危漏洞(CVE-2026-63520)。该漏洞可被攻击者利用执行任意系统命令,若配合相关认证绕过漏洞链式攻击,可实现无认证远程入侵,风险等级高。一、漏洞情况说明(一)受影响版本Microsoft SharePoint Server Subscription Edition 16.0.19725.20522 及之前版本Microsoft SharePoint Server 2019 16.0.10417.20198 及之前版本Microsoft SharePoint Enterprise Server 2016 16.0.5565.1001 及之前版本(二)漏洞原理与风险该漏洞源于SharePoint BDC 子系统对 BDC 模型文件校验存在缺陷。攻击者上传特制BDC模型文件(.bdcm),构造恶意.NET类型实例化链,借助属性设置器副作用触发任意操作系统命令执行。漏洞单独利用需要具备账号认证权限;若与 CVE-2026-55040(JWT 令牌认证绕过漏洞)组合链式攻击,未经认证的远程攻击者可绕过身份校验,直接触发远程代码执行。目前该漏洞POC利用代码与技术细节已公开,攻击门槛较低,一旦被利用,可造成服务器失陷、业务数据泄露、内网横向渗透等严重后果。二、安全防护处置要求请各单位立即开展资产自查,梳理内部SharePoint服务器部署情况,确认是否存在受影响版本,落实如下防护措施:补丁升级与系统加固尽快安装对应安全补丁,完成漏洞修复。升级完成后,开展安全加固工作:禁用业务不需要的 BCS/BDC 服务、外部列表功能;收紧BDC元数据文件上传权限,最小化账号权限,减少...
发布时间:2026-09-11
关于Langflow存在远程代码执行漏洞的风险提示
近日,IBM官方发布安全公告,开源AI应用构建框架Langflow存在高危未授权远程代码执行漏洞(CVE-2026-9198、NVDB-CNVDB-2026622060),漏洞CVSS评分9.8分(严重级别),风险极高。该漏洞成因是Langflow默认配置下存在接口组合缺陷:未授权攻击者可通过拼接/api/v1/auto_login自动登录接口(可任意发放超级管理员令牌)与/api/v1/validate/code代码校验接口(直接执行Python代码),无需账号密码即可远程执行任意系统命令,完全控制服务器,存在数据泄露、服务器被控、内网渗透等严重安全风险。影响版本:Langflow OSS 1.0.0—1.10.0全版本 修复方案:IBM已发布修复版本,请立即升级至Langflow OSS 1.10.1及以上版本官方公告地址:https://www.ibm.com/support/pages/node/7278927该漏洞无有效临时规避方案,唯一处置方式为版本升级修复
发布时间:2026-09-11
关于防范勒索病毒的安全提示
近日,勒索病毒已成为威胁校园网络、办公设备、个人数据安全的主要风险之一。该病毒隐蔽性强、传播速度快,一旦入侵设备,会恶意加密电脑、终端内的文档、课件、资料、台账等重要文件,导致数据无法正常打开、系统无法运行,攻击者以此索要解密赎金,不仅会造成个人数据丢失、工作学习停滞,还会引发校园数据泄露、网络瘫痪等严重安全事故。为切实筑牢校园网络安全防线,有效防范勒索病毒入侵,保障全体师生办公、学习数据安全,特此发布安全提示。一、勒索病毒主要传播途径勒索病毒的传播多以日常网络操作为突破口,常见传播方式主要有以下几种,全体师生需重点警惕:1.陌生邮件与附件:钓鱼邮件附带未知压缩包、文档、程序附件,点击下载打开后自动植入病毒。2.非正规软件与破解工具:从非官方网站下载破解软件、激活工具、免费资源,大概率捆绑勒索病毒。3.陌生链接与弹窗广告:浏览不明网站、点击低俗弹窗、陌生二维码跳转链接,极易触发病毒下载安装。4.外接设备交叉传播:使用未查杀的U盘、移动硬盘、移动设备,接入校园终端、办公电脑后造成病毒扩散。5.系统漏洞入侵:电脑、终端长期不更新系统、不修复安全漏洞,会被恶意程序利用,远程植入勒索病毒。二、预防措施防范勒索病毒,重在预防、贵在坚持,日常需严格落实以下安全操作规范:1.定期备份重要数据文件备份是抵御勒索病毒最有效的手段。日常学习、办公产生的课件、台账、资料、照片等重要数据,需定期手动备份至U盘、移动...
发布时间:2026-09-11
守住个人信息“防火墙”
近年来,全国各地校园个人信息泄露案件频发,70余万条学生及家长信息遭违规盗取、多层转卖,形成“内部人员泄—中介倒—机构滥用”的黑色产业链,持续对师生及家庭造成骚扰侵害,埋下严重安全隐患。个人信息作为核心数字资产,一旦泄露可能引发诈骗勒索、身份冒用、名誉损害等连锁风险,直接侵害师生合法权益。为切实筑牢校园信息安全防线,守护每一位师生的隐私安全,学校结合近期典型案例及校园场景风险特点,特发布本紧急警示与防护指南,恳请全体师生及家长高度重视、严格践行。一、典型案例警示:信息泄露的黑色链条与沉重代价案例一:四川凉山公安机关侦破宋某川等人侵犯公民个人信息案2023年9月至2024年3月,四川省某通信工程有限公司工程师彭某,利用负责维护教育资源公共服务平台的职务便利,非法窃取省内70余万条学生及家长核心信息(含姓名、学校、家长姓名、联系方式等关键内容),以43万元的价格转卖给不法分子雷某。该批信息经多次转手倒卖,最终流入多家教育机构及个人手中:某技工学校副校长杨某为违规招生,花费2万元购得60余万条学生信息,通过机器人拨号向学生及家长疯狂推送招生广告;部分信息被不法分子用于 “培训贷”“虚假教辅推销”等精准诈骗,导致多名家长遭受直接财产损失。2024年6月,四川凉山公安机关依法抓获犯罪嫌疑人45名,并及时会同教育主管部门完善个人信息保护措施。案例二:隐私滥用触碰法律红线北京某高校毕业生利用技术手段,非法盗取学校内网存...
发布时间:2026-01-12
筑牢网络安全防线 护航校园健康成长
习近平总书记强调:“没有网络安全就没有国家安全,就没有经济社会稳定运行,广大人民群众利益也难以得到保障。”在数字化浪潮席卷校园的今天,网络已成为师生学习交流、家校沟通联动的重要平台。但与此同时,网络诈骗、信息泄露、不良信息侵扰等风险也日益凸显,威胁着校园安全与师生权益。为切实筑牢校园网络安全屏障,引导全体师生及家长安全用网、文明用网,学校特发出如下倡议:一、强化思想共识,筑牢安全“意识墙”网络安全的第一道防线,始于思想上的高度重视。全体师生需深刻认识网络安全的重要性,将网络安全意识融入日常学习工作;家长作为孩子网络成长的第一责任人,更要主动学习网络安全知识,以身作则做好示范引导,营造“人人学安全、懂安全、守安全”的良好氛围。二、规范用网行为,练就防护“真本领”设备防护要到位:个人电脑、手机等终端需安装正规安全软件(如360安全卫士、火绒、腾讯电脑管家等),保持病毒库实时更新和实时防护功能开启;定期进行病毒查杀,及时修补操作系统及软件漏洞,避免设备成为网络攻击的突破口。账号密码守底线:校园网、教务系统、支付平台等重要账号,应设置“字母+数字+特殊符号”的复杂密码,避免使用生日、学号、“123456”等易破解密码;不同平台使用不同密码,每3-6个月定期更换,关键账号建议开启双重认证功能。切勿转借账号给他人使用,谨防因账号滥用引发安全责任。信息保护不松懈:不随意在陌生社交群、不明问卷、非官方平台透...
发布时间:2026-01-06
银狐木马病毒:校园网络安全的隐形威胁
近期,一款名为"银狐"的新型木马病毒在高校网络中频繁出现,给师生个人信息和学校数据安全带来严重威胁。该病毒以其隐蔽性强、传播速度快、危害性大等特点,成为当前校园网络安全防范的重点对象。一、“银狐”木马的主要特征1.高度隐蔽性:采用先进的免杀技术,能绕过部分杀毒软件的检测2.多渠道传播:通过钓鱼邮件、恶意链接、破解软件等多种方式传播3.模块化设计:可根据攻击目标下载不同功能模块4.持久化能力:能在受感染设备上长期潜伏,难以彻底清除二、“银狐”木马常见的传播途径1.即时通信软件传播·伪装学术资源:假冒课程PPT、论文模板、考试答案等,诱导学生点击恶意链接或下载带毒文件。·仿冒官方通知:冒充教务处、辅导员或学生组织,发送“重要通知”“学分预警”等钓鱼消息。·虚假活动推广:以“竞赛报名”“讲座资料”“校友福利”等名义传播恶意文件。2.钓鱼网站传播·高仿校园网站:伪造学校VPN、图书馆系统、教务系统登录页,窃取账号密码。·虚假学术平台:冒充论文查重、期刊投稿、科研工具网站,诱导下载木马程序。·恶意广告弹窗:在校园论坛、资源站植入虚假下载链接,如“破解版软件”破解版软件“免费文献”。3.虚假软件传播·校园常用工具:如选课助手、成绩查询插件、WiFi破解工具,植入后门程序。·破解/绿色版软件:标注“免费激活”“无广告版”的办公、绘图、编程软件。· U盘/共享文件:通过实验室电脑、打印店设备传播,自动运行感染。三、“银狐”木马防范建...
发布时间:2025-06-04
警惕挖矿木马,守护校园网络安全
在高度信息化的校园环境中,网络安全隐患日益突出,其中挖矿木马已成为威胁师生用机安全的新型"数字寄生虫"。这种恶意程序会悄无声息地劫持计算机资源进行加密货币运算,导致设备性能急剧下降——CPU/GPU持续满载运行,硬件寿命大幅缩短,教学用机卡顿迟滞,严重影响正常教学科研活动。挖矿木马不仅影响设备性能,还隐藏着诸多安全隐患。它可能是黑客窃取信息的“间谍”,通过挖矿程序,黑客能获取机密文件、用户名和密码等关键信息,导致校园 IT 资产遭受损失。同时,它还可能让电脑沦为攻击其他网络的“帮凶”,黑客控制被植入挖矿木马的电脑(即 “肉鸡”),对互联网上的其他单位发起攻击,这不仅违反《网络安全法》,还可能引发更严重的网络安全事件,破坏校园网络的正常秩序。在校园中,挖矿木马主要通过以下途径传播:1.软件下载:同学们若不慎从不可靠的网站下载带有病毒的软件,挖矿木马就可能趁机潜入。比如一些打着“免费游戏”“破解软件” 旗号的网站,往往暗藏恶意程序,下载安装这些软件时,挖矿木马也随之进入电脑。2.漏洞利用:设备若存在弱口令(如简单易猜的密码)或高危漏洞,黑客就会利用这些“安全缺口” 植入挖矿木马。像老旧设备长时间未更新系统补丁,容易被黑客盯上,成为挖矿木马的目标。3.网页挂马:当访问被黑客植入恶意代码的网站时,浏览器可能会自动加载挖矿程序。这类挖矿程序比较隐蔽,关闭浏览器后,挖矿消失,且不会驻留在磁盘中,普通病毒查杀工具...
发布时间:2025-06-04
APT攻击防护指南:守护数字校园的安全防线
在当今数字化校园环境中,高级持续性威胁(APT)已成为高校网络安全的首要挑战。这些精心策划的网络攻击不仅威胁着学校的核心数据资产,更可能危及师生的个人隐私和学术成果。让我们共同学习APT攻击防御,构筑校园网络安全的"防火墙"!一、什么是APT攻击?APT(高级持续性威胁,Advanced Persistent Threat)是针对特定目标进行的复杂、长期的网络攻击活动。APT攻击与传统网络攻击有着本质区别:长期潜伏性:攻击者可能持续数月甚至数年渗透校园网络高度针对性:专门针对科研数据、学术成果和师生个人信息多重渗透手段:通过社交工程、零日漏洞等多种方式组合攻击二、APT攻击常见渗透途径钓鱼邮件:伪造教务通知、奖学金邮件,诱导点击恶意链接或下载带毒附件。漏洞利用:攻击校园网站、教务系统、实验室设备(如SQL注入、Log4j2漏洞)。弱口令爆破:利用默认密码(如admin/admin)或简单密码(学号+生日)入侵账号或设备。U盘传播:公共机房/打印店电脑感染病毒,通过U盘自动传播恶意程序。恶意Wi-Fi:伪造校园Wi-Fi热点,窃取账号或植入木马(如“Free-Student-WiFi”)。供应链攻击:利用校园采购的软件/硬件漏洞(如校园卡系统后门)。社交工程冒充IT人员索要密码,或在微信群发送钓鱼链接。第三方漏洞:攻击合作的云服务或在线教育平台(如Zoom、钉钉权限滥用)。三、APT攻击防护建议1.加强网络安全意识警惕钓鱼邮件:检查发件人邮箱是否来自官方域名(如xxx@nxu.edu.cn)。不随意下...
发布时间:2025-05-14
共19条 首页上页12下页尾页