Apache Shiro 反序列化与权限绕过漏洞分析及利用 先知技术社区 21 hours 43 minutes ago 前言:在平时测一些站点的时候,几乎都会有登录框或者一些权限存在区分的地方,在这些地方大部分又是使用shiro框架来负责权限操作的;网上的一些原理或者操作太过抽象和分散,于是这篇文章就是谈谈shiro框架的一些漏洞合集和简单分析。首先什么是shiro框架呢?Apache Shiro 是一个功能强大且易于使用的 Java 安全框架,用于处理身份验证、授权、加密和会话管理等核心安全性问题。Shiro 可
Java Attach API内存注入 先知技术社区 21 hours 56 minutes ago 通过 Java Attach API的底层Unix Domain Socket通信协议,结合Linux内核memfd_create系统调用实现纯内存态Agent注入。
GraalVM Polyglot 沙箱逃逸:跨语言上下文 RCE 先知技术社区 21 hours 56 minutes ago 从受限JavaScript沙箱到宿主Java环境的完整攻击链构造与纵深防御
【漏洞研究】多层内容解析链引发的 XSS 语义错位绕过及根因分析 先知技术社区 21 hours 56 minutes ago 在 Markdown、公式渲染等富内容处理场景下,由于第三方组件与浏览器底层(HTML、URL、JS 解析器)在实体解码、协议提取和规范化处理上存在机制差异,极易引发解析层面的语义错位,导致了XSS防御体系的 Bypass
泛微e9分析思路 先知技术社区 21 hours 56 minutes ago 本文基于泛微e9(9.00.210804版本),系统阐述OA系统的安全审计方法。文章涵盖环境搭建、六大类路由(/weaver/、/api/、/services/*、/dwr/*等)的分析,详细剖析SecurityMain安全过滤机制、XssRequestWeblogic参数过滤、登录绕过等技术要点。通过FileDownloadLocation文件读取、browser.jsp SQL注入等实战案例,
JDK 21 反序列化过滤器绕过与 Post-TemplatesImpl 利用链构造 先知技术社区 21 hours 56 minutes ago Java 反序列化、ObjectInputFilter、JEP 415、Gadget Chain、JDK 21、绕过技术、SignedObject
FFM API之RASP 绕过 先知技术社区 21 hours 56 minutes ago Foreign Function & Memory API(FFM API)是 JDK 21 引入的用于替代 JNI 的本地互操作接口。
「幻核-3」向Linux程序注入代码而文件大小不变 先知技术社区 21 hours 56 minutes ago 利用 TEXT 段页对齐产生的代码洞(Code Cave),结合 PT_NOTE 段头篡改为 PT_LOAD 的手法,在不改变目标文件大小的前提下,向合法 ELF 程序注入自定义可执行载荷。感染后的程序功能表现完全不受影响,仅哈希值发生变化。
JDK 21 强封装突破:从 Unsafe 到 IMPL_LOOKUP 的权限提升利用链 先知技术社区 21 hours 56 minutes ago JDK 9 引入 Java Platform Module System(JPMS),把 JDK 内部实现按模块划分,用 exports 和 opens 两个指令控制包的可见性。JDK 16 将 --illegal-access 默认值改为 deny,JDK 17 直接移除该选项。到 JDK 21,强封装已成为不可逆的既成事实。
【AI供应链威胁】API 中转站投毒的攻击链深入分析 先知技术社区 21 hours 56 minutes ago 聚焦于AI供应链中的新型高危威胁API中转站投毒(Relay Station Poisoning)。研究不可信中转节点如何利用其对HTTP/SSE流的完全控制权,在Claude Code等AI Agent场景中实现从“数据窃取”到“远程命令执行(RCE)”的完整攻击链,以及如何防御,防御有什么缺陷
LLMDYara:面向恶意文件检测的可解释 YARA 规则自动生成系统 先知技术社区 21 hours 56 minutes ago 先知安全沙龙第14场 - LLMDYara:面向恶意文件检测的可解释 YARA 规则自动生成系统
AGENT-MINER:攻击通用 AI 智能体与自动化风险挖掘 先知技术社区 21 hours 56 minutes ago 先知安全沙龙第14场 - AGENT-MINER:攻击通用 AI 智能体与自动化风险挖掘
更隐蔽的白利用:基于执行追踪的可注入点与代码空洞自动化挖掘 先知技术社区 21 hours 56 minutes ago 先知安全沙龙第14场 - 更隐蔽的白利用:基于执行追踪的可注入点与代码空洞自动化挖掘
AI Agent 的信任边界:从中转 API 到 Agent Tool Call 的供应链劫持 先知技术社区 21 hours 56 minutes ago 先知安全沙龙第14场 - AI Agent 的信任边界:从中转 API 到 Agent Tool Call 的供应链劫持
提示词注入也能获得上万美元赏金?Gemini App 漏洞分析 先知技术社区 22 hours 1 minute ago 分析最近 Gemini App 的两个间接提示词注入漏洞,总结间接提示词注入实战攻击手法