FFM API之RASP 绕过 先知技术社区 1 hour 2 minutes ago Foreign Function & Memory API(FFM API)是 JDK 21 引入的用于替代 JNI 的本地互操作接口。
「幻核-3」向Linux程序注入代码而文件大小不变 先知技术社区 1 hour 2 minutes ago 利用 TEXT 段页对齐产生的代码洞(Code Cave),结合 PT_NOTE 段头篡改为 PT_LOAD 的手法,在不改变目标文件大小的前提下,向合法 ELF 程序注入自定义可执行载荷。感染后的程序功能表现完全不受影响,仅哈希值发生变化。
JDK 21 强封装突破:从 Unsafe 到 IMPL_LOOKUP 的权限提升利用链 先知技术社区 1 hour 2 minutes ago JDK 9 引入 Java Platform Module System(JPMS),把 JDK 内部实现按模块划分,用 exports 和 opens 两个指令控制包的可见性。JDK 16 将 --illegal-access 默认值改为 deny,JDK 17 直接移除该选项。到 JDK 21,强封装已成为不可逆的既成事实。
【AI供应链威胁】API 中转站投毒的攻击链深入分析 先知技术社区 1 hour 2 minutes ago 聚焦于AI供应链中的新型高危威胁API中转站投毒(Relay Station Poisoning)。研究不可信中转节点如何利用其对HTTP/SSE流的完全控制权,在Claude Code等AI Agent场景中实现从“数据窃取”到“远程命令执行(RCE)”的完整攻击链,以及如何防御,防御有什么缺陷
HackTheBox Horizontall 靶机渗透实战:从 Strapi NoSQL 注入到 Laravel Debug RCE 提权全过程 先知技术社区 1 hour 9 minutes ago 本文是 HackTheBox Horizontall 靶机的详细渗透测试记录。通过端口扫描发现 Web 服务,在前端 JS 文件中提取出隐藏子域名 api-prod.horizontall.htb,识别出 Strapi CMS(3.0.0-beta.17.4)。利用 CVE-2019-18818(NoSQL 注入重置管理员密码)获取管理员权限,再结合 CVE-2019-19606(插件安装命令注入
亿赛通CDG文件服务器任意文件上传漏洞分析 先知技术社区 1 hour 10 minutes ago CDG文件服务器的 uploadSoftWareFile 接口存在路径遍历漏洞和目录控制绕过漏洞。攻击者通过构造特殊请求参数,可以绕过目录访问限制,将恶意文件写入服务器任意可写目录,最终实现远程代码执行(RCE)。
MazeSec靶机 Hyperjail WP复盘 先知技术社区 1 hour 14 minutes ago Hyperjail 靶机考点为无认证 libvirt 远程管控,依托存储池任意目录挂载实现公钥注入拿用户权限,篡改 doas 配置完成本地提权,再通过挂载 QCOW2 磁盘镜像打通虚拟机内外权限。
谁在用你的带宽赚钱?揭秘你的住宅网络是如何沦为代理节点的 先知技术社区 1 hour 18 minutes ago FlixVision APK 应用。表面上以免费观看电影、电视节目为噱头吸引用户安装,背地里却悄悄占用用户宽带资源,私自搭建隐蔽的网络代理通道。
interactive-process-mcp:让 AI Agent 拥有交互式终端能力 先知技术社区 1 hour 19 minutes ago 当我们在终端里工作时,大量操作本质上是多轮交互的过程——SSH 登录服务器需要先输入密码,再执行命令;Python REPL 中逐行调试代码,每一步都依赖上一步的结果;交互式安装程序不时弹出 [Y/n] 提示等待回应。这些场景对人类来说稀松平常,但对于 AI Agent 而言却是一道难题:它们原生只能执行一次性命令,运行完毕立刻返回结果,无法在多个对话轮次中持续地读写同一个进程。 intera
我做了一个用自然语言挖漏洞的 AI 渗透工具:VulnClaw 先知技术社区 1 hour 30 minutes ago 记得以前做渗透,信息收集要开一堆工具,漏洞利用要自己找 POC,报告写完一天没了。 最近写了一个 CLI 工具 VulnClaw,把这个流程串起来了: 自然语言输入 → AI 理解意图 → MCP 工具链 → 全自动渗透 → 自动出报告。 GitHub 开源,MIT 协议,欢迎试用。