AI安全护栏攻防实战:智能问答与智能开发助手的提示词注入攻击分析 先知技术社区 7 hours 43 minutes ago 本研究围绕智能问答系统与代码开发助手的安全威胁展开,深入分析攻击者在真实环境中采用的各类攻击手法。通过解析间接提示词注入、存储型XSS攻击、命令注入与恶意脚本执行等核心攻击模式,系统性揭示攻击者如何通过认知欺骗、社会工程学伪装、编码绕过等技术手段,绕过AI安全护栏的限制,实现对智能系统的攻击和利用。
用友U8Cloud < 20250924补丁版本 NCCloudGatewayServlet 命令执行漏洞 先知技术社区 7 hours 47 minutes ago 用友U8Cloud < 20250924补丁版本 NCCloudGatewayServlet 命令执行漏洞
记一次全方位的漏洞挖掘——接管全站数万账号 先知技术社区 7 hours 47 minutes ago --此次漏洞挖掘,通过简单的手机验证码绕过,多次复用,最终达到了接管数百企业账号以及数万学生账号的成果。
用友U8Cloud所有版本NCCloudGatewayServlet命令执行漏洞分析 先知技术社区 7 hours 48 minutes ago 昨天在复现ServiceDispatcherServlet反序列化时发现U8C补丁又更新了,刚更新并且还是命令执行这种漏洞,赶紧学习一下,还是一样本人小菜,有啥不太对的地方欢迎各位佬们指出。
Tmall_demo商城代码审计 先知技术社区 7 hours 48 minutes ago 本次审计对 Tmall_demo(一个基于 SpringBoot + MyBatis 的仿天猫商城系统)进行了安全评估,发现了多处高危安全漏洞,包括鉴权绕过、SQL注入、存储型XSS、任意文件上传等
libFuzzer进阶实战:从基础应用到工程优化 先知技术社区 7 hours 51 minutes ago libFuzzer在大规模生产环境应用中面临语料库膨胀、并行化效果不佳、字典策略难维护等工程化挑战。本文针对这些核心问题,提供系统性的高级优化方案:深入分析语料库精细化管理策略,包括智能合并和分级存储;阐述高效并行化方法,通过Jobs模式、Fork模式实现资源协作;介绍分层字典设计和动态生成技术;探讨基于SanitizerCoverage的深度覆盖率分析方法。 通过OpenSSL Heartbl
AI 安全攻防实战:大厂大模型从提示词注入到 XSS弹cookie 先知技术社区 7 hours 54 minutes ago 由于国内大部分src厂商不收取内容安全漏洞,所以分享一次某大厂自研大模型的一次实战通过提示词注入导致弹xss弹cookie。
用友U8 Cloud NCCloudGatewayServlet接口任意文件上传漏洞分析 先知技术社区 8 hours 10 minutes ago 用友U8 Cloud NCCloudGatewayServlet接口任意文件上传漏洞分析
h2o-3 JDBC反序列化漏洞浅析(CVE-2025-6507/CVE-2025-5662/CVE-2025-6544) 先知技术社区 9 hours 10 minutes ago H2O-3≤V3.46.0.8中ImportSQLTable因正则校验不严,导致JDBC URL绕过引发反序列化漏洞。
Yakit入门指南:MITM代理、流量过滤、标记替换与热加载功能详解 先知技术社区 9 hours 28 minutes ago 本文介绍Yakit安装配置、MITM劫持、流量过滤、标记替换及爆破测试等核心功能,涵盖免证书抓包、HAE规则导入与热加载脚本实践。
钓鱼文件的“视觉欺骗” 先知技术社区 9 hours 50 minutes ago 在社会工程学(社工)钓鱼攻击中,通过视觉欺骗“伪造”文件名称后缀是一种常见的手法,其主要目的是误导受害者,让他们误以为文件是安全无害的,从而点击打开或执行该文件。这种技术利用了人们对文件类型和扩展名的信任,以及对特定格式文件的熟悉度来掩盖恶意内容的真实性质。
大模型安全落地-模型更新安全 先知技术社区 9 hours 54 minutes ago 在实际落地实践中,如何在模型更新的过程中兼顾性能提升与安全防护,已成为人工智能领域亟待解决的重要课题。模型更新安全不仅涉及技术层面的防护机制设计,还需要结合业务场景、合规要求以及攻防实践,形成系统化的解决方案