LiteLLM供应链攻击分析:多段被注释备用载荷的发现 先知技术社区 17 hours 35 minutes ago 在litellm-1.82.8、litellm-1.82.7包的proxy_server.py代码中存在多段不同的b64_payload代码载荷,推测其是历史版本载荷。
SandboxJS 连环沙箱逃逸漏洞深度解析(CVE-2026-26954) 先知技术社区 17 hours 42 minutes ago 漏洞来源一个评分十分的严重漏洞漏洞描述SandboxJS 是一个 JavaScript 沙箱库。在 0.8.34 版本之前,可以获取包含 Function 数组,从而导致沙箱逃逸。如果拥有包含 Function 的数组和 Object.fromEntries,就可以构造 {[p]: Function},其中 p 是任何可构造的属。此漏洞已在 0.8.34 版本中修复漏洞原理CVE-2026-269
阿里CTF Java赛道Fury反序列化漏洞分析与利用链挖掘 先知技术社区 18 hours 4 minutes ago fileury fury+IOUtils二次反序列化打aspectJweaver写jar包加载
CVE-2026-31975:Cloud CLI WebSocket Shell OS命令注入漏洞分析 先知技术社区 18 hours 55 minutes ago CVE-2026-31975:Cloud CLI WebSocket Shell OS命令注入漏洞分析
Fuzzing 艺术:如何通过覆盖率引导挖掘结构化文件漏洞 先知技术社区 20 hours 36 minutes ago 本文旨在研究 PDF 解析器 Xpdf 中的深度递归漏洞(CVE-2019-13288)。通过使用 AFL++ 模糊测试工具对 Xpdf 3.02 进行压力测试,成功捕获了由于畸形 PDF 文件引起的拒绝服务(DoS)崩溃
Langflow CSV Agent的剖析与复现 先知技术社区 21 hours 21 minutes ago CVE-2026-27966是Langflow平台中一个严重程度为高危的远程代码执行(RCE)漏洞。Langflow作为一个开源的AI工作流构建平台,允许用户通过可视化界面创建和管理AI驱动的自动化流程。该漏洞存在于CSV Agent组件的代码执行配置中,Langflow在其CSV Agent组件中显式把LangChain Experimental CSV Agent的危险代码执行能力打开了。攻击
自动化提取Mystic Stealer C2 先知技术社区 22 hours 26 minutes ago Mystic Stealer是 2023 年出现的一种信息窃取工具,主要攻击Web 浏览器和加密货币钱包,并具有重度的代码混淆特征。笔者详细对比了该软件的不同版本,指出其利用常量展开和多态技术来隐藏 C2 服务器等关键配置。通过对解密算法的深入剖析,笔者总结出对其批量化提取配置的脚本。
新型社工钓鱼伪装技术之WinGet配置文件+Lnk文件 先知技术社区 23 hours 8 minutes ago 01 前言Winget钓鱼是一种容易被防御者忽视的钓鱼方式,以至于公开的文件滥用后缀中并没有它:https://filesec.io/本文会详细介绍这种新的钓鱼伪装技术,包括漏洞复现、涉及的概念,如何一步步构造及原理02 漏洞复现压缩包内有Lnk文件jianli.lnk双击jianli.lnk后可以看到成功弹出了伪装的pdf文档,并下载执行了putty.exe03 前置知识3.1 Powershe
MCP-Kali-Server:基于MCP协议赋能大模型的Kali渗透测试工具集成方案 先知技术社区 23 hours 27 minutes ago kali mcp服务部署,利用claude调用mcp服务,实现自动化渗透
2026数字中国创新大赛数字安全赛道暨 三明市第六届“红明谷”杯 pwn 2/2 先知技术社区 1 day 2 hours ago 2026数字中国创新大赛数字安全赛道暨 三明市第六届“红明谷”杯 pwn 全解解析 附带附件
CyberStrikeLab-Medal:从 0day 审计到域控权限的全链路渗透复盘 先知技术社区 1 day 2 hours ago 仿真内网、内网渗透、横向移动、权限维持、多层代理、evasion