【原创漏洞】JeecgBoot ≤3.4.0 验证码逻辑缺陷导致任意用户注册漏洞(0day) 先知技术社区 10 hours 5 minutes ago JeecgBoot ≤3.4.0 验证码逻辑缺陷导致任意用户注册漏洞核心问题是由于系统对Redis缓存Key设计不严谨、验证码来源未做业务隔离、校验逻辑存在权限所导致
第三届长城杯半决赛-wso2:SOAP管理接口+H2文件读写绕过waf 先知技术社区 10 hours 15 minutes ago 前言比赛又被拷打了,等了好久这个题都没有wp,没招,只能自己梭哈了。环境搭建这里直接用的SfTian佬的复现平台打的题https://gz.imxbt.cn/。解题登录以及题目漏洞点分析首先访问题目,说明要https访问。https之后其实发现会跳转到localhost。这里需要输入接口/carbon/admin/login.jsp,才能正常访问。然后是找账户密码了,本地 repository/c
【AI供应链威胁】多智能体场景下的Agent Session Smuggling攻击 先知技术社区 10 hours 26 minutes ago Agent Session Smuggling是一种针对AI代理间有状态通信的新型攻击。恶意代理利用A2A(Agent2Agent)协议的会话状态保持特性,在正常的代理间对话中隐蔽注入恶意指令实现恶意的目的执行
从安全角度学习uniswapV2 先知技术社区 10 hours 31 minutes ago 从web3安全角度解析Uniswap V2源码,阐述AMM机制与防重入。重点剖析swap验证、mint铸造及最小流动性防御,理清架构逻辑,理解实现以及安全问题。
Java 安全 · AI & Security 两大技术图谱正式上线! 先知技术社区 10 hours 35 minutes ago Java 安全 · AI & Security 两大技术图谱正式上线!
CVE-2026-27971 Qwik 框架反序列化 RCE 漏洞分析与利用 先知技术社区 10 hours 40 minutes ago 本文分析了 Qwik 框架 server$ RPC 机制中的不安全反序列化漏洞 CVE-2026-27971,通过构造恶意 application/qwik-json 请求并利用 QRL 对象 Hash 校验绕过逻辑,实现了未授权远程代码执行。文章详细拆解了从请求解析到动态模块加载的完整攻击链,揭示
2026 SUCTF Pwn 方向 WriteUp:堆溢出、内核 Page Cache 篡改与 V8 引擎利用 先知技术社区 11 hours 1 minute ago 本文复现 2026SUCTF 四道题目,涵盖 glibc 2.41 堆题、内核驱动及 V8 引擎漏洞。SU_minivfs 利用 write 函数的 off-by-null 污染 chunk header,结合 House of Einherjar 与 FSOP 劫持控制流;SU_Chronos_R
jeeWMS基于鉴权绕过的四种RCE姿势 先知技术社区 11 hours 19 minutes ago 本文深入探讨了 JEEWMS v3.7中存在的四个远程代码执行漏洞。作者受SUCTF启发,详细展示了如何通过绕过鉴权逻辑来利用未授权的高危接口。指出其安全性问题本质上源于鉴权机制不严以及文件/路径处理逻辑中的过滤缺失。文章提供了详细的调试过程、Payload 构造及复现截图,具有实操参考价值。
CVE-2026-33017 Langflow 公开接口未授权 RCE 漏洞分析与利用 先知技术社区 11 hours 19 minutes ago 本文分析了 Langflow CVE-2026-33017 漏洞,指出其公开构建接口未校验请求体中的流程图数据,导致后端直接执行恶意 code 字段。攻击者通过构造包含任意 Python 代码的节点 payload,利用组件实例化阶段的 exec 调用实现未授权远程代码执行。
AI-Skill 自动进化的智能爆破工具(从零开始简单开发你第一个skill) 先知技术社区 11 hours 24 minutes ago 总结来说,Auto Login Skill 不只是一个自动化工具,它更是一种 AI 技能在网络安全领域的落地实践。 从自动识别系统到智能纠错,再到多技能联动,它展示了 AI 在渗透测试等网络安全任务中的巨大潜力(还比如钓鱼很多场景提效)。
PyTorch torch.export.load 隐藏的反序列化 RCE 漏洞 先知技术社区 12 hours 3 minutes ago PyTorch torch.export.load 隐藏的反序列化 RCE 漏洞