帆软报表 export/excel SQL注入与Webshell落地利用分析 先知技术社区 9 hours 28 minutes ago 帆软报表 11.5.4 可以通过sessionId前台泄露漏洞, 实现export/excel 的未授权访问, 并构造特定的请求头执行任意帆软表达式, 最终实现写入Webshell
当 AI 安全赛变成了 Web 捡漏局:第三届数信杯参赛思考与“模型防御”题的非预期解 先知技术社区 9 hours 34 minutes ago 最近参加了第三届数信杯,本来冲着“人工智能安全”的噱头想去练练手,结果一共 8 道题做下来,心情可以说是五味杂陈。 作为一名关注 AI 安全的研究者,我期待的是 Prompt Injection 的博弈、模型投毒的攻防,或者是模型逆向窃取隐私的高端局。然而现实是,这场比赛更像是一个披着 AI 外衣的 Web 基础 CTF 加上几道数学拟合题。 今天这篇复盘,不谈那些枯燥的数学推导,专门聊聊其中两道
某企业FE系统安全审计分析 先知技术社区 9 hours 36 minutes ago 本文对一套混合架构的Java Web企业系统进行代码审计,发现任意文件读取、SSRF、文件上传、SQL注入等高危漏洞,并深入分析鉴权机制缺陷与绕过方法。
n8n Python代码节点沙箱绕过导致系统命令执行漏洞(CVE-2025-68668) 先知技术社区 9 hours 36 minutes ago 本文不同于网上使用ctypes执行命令,而是通过遍历globals()获取constructor的方式执行任意代码
Ollama未授权访问漏洞深度利用 先知技术社区 9 hours 43 minutes ago 最近要研究一些 AI 框架/组件漏洞,看了好多,于是来分析一些 ollama 的漏洞吧,还记得当时 deepseek 爆火的时候,因为访问特别的卡,所以网上一堆本地部署 deekseek 的教程,就是使用 ollama,但是 ollama 有一个未授权漏洞,当时就一堆人在白嫖算力,哈哈哈哈哈哈 看了先知社区上,竟然没有分析这个漏洞的,于是来分析一波,正好也是项目需要
某远oa-AIEdocCorrectController-存在后台任意文件读取漏洞 先知技术社区 9 hours 45 minutes ago 某远oa-AIEdocCorrectController-存在后台任意文件读取漏洞
用友U8cloud ServiceDispatcherServlet 分析 先知技术社区 9 hours 46 minutes ago llx@深信服北京天雄战队ServiceDispatcherServlet反序列化绕过实现文件上传1漏洞接口代码分析接口具体对应类:跟进execcall方法:可以看到这个readObject方法现在是只能序列化InvocationInfo类了,不过往后面看:先验证了一下token,然后到invokeBeanMethod方法中,将反序列化之后的invInfo对象的module、service、met
CVE-2025-68613 n8n RCE 内存马完整攻击指南 先知技术社区 9 hours 47 minutes ago 本文详细介绍了如何利用 n8n 的表达式注入漏洞(CVE-2025-68613)植入内存马的技术。文档包含完整的攻击流程、技术原理和代码实现。
AI Agent 上下文Context安全风险:不止于泄露威胁 先知技术社区 9 hours 51 minutes ago AI Agent 的核心竞争力之一,在于其通过上下文(Context)技术实现的动态适配能力 —— 无论是上下文学习(ICL)中通过示例快速掌握任务,还是多轮对话中记忆用户偏好,上下文都像是 Agent 的 “短期记忆”,支撑着灵活交互与精准响应。但这份 “记忆” 恰恰是安全风险的重灾区:从敏感信息泄露到任务逻辑篡改,从权限边界突破到供应链攻击,上下文技术的每一个应用场景,都可能成为攻击者的突破口
Web 漏洞面试题深度拆解:从漏洞成因到实战 先知技术社区 9 hours 59 minutes ago 深入探讨文件上传绕过、LFI/RFI拿shell、RCE利用链及XSS高级攻击手法,覆盖渗透测试核心场景与防御绕过技术。
新型.NET远控木马:跨语言内存加载+Cloudflare Workers C2 先知技术社区 9 hours 59 minutes ago 面向Cloudflare Workers设计的新型未知远控木马、Python/Powershell/C#内存加载、利用 Cloudflare Workers平台(workers.dev 域名)进行外联交互
基于伪装Chrome升级的水坑攻击设计与实现 先知技术社区 9 hours 59 minutes ago 某个项目水坑取得了一个很好的效果。分享这个项目中水坑和诱饵的整体设计思路,当然针对现在的场景,可以更细化设计水坑。