从DownUnderCTF 2025探讨Handlebars的ast语法树注入问题 先知技术社区 1 month ago 本文从DownUnderCTF 2025的一道web题,通过深入HandleBars源码来研究AST树注入问题与相应的防御措施
php 文件上传不含一句 php 代码 RCE 最新新姿势 先知技术社区 1 month ago 学到这个 trick 的时候只能说,php 是最好的语言,还没有落幕,每次看到 php 的新 trick 都不得不为之震惊,如何没有 php 代码做到代码执行,实战价值很大,看下面分析 Deadsec 团队这次每一道题是真有东西
第十届上海市大学生网络安全大赛 暨“磐石行动”2025第三届全国高校网络安全攻防活动 先知技术社区 1 month ago 第十届上海市大学生网络安全大赛 暨“磐石行动”2025第三届全国高校网络安全攻防活动
【超详细解析】用友NC系统ComboOperTools存在XML实体注入漏洞的分析 先知技术社区 1 month ago 2025年8月10日,用友官方发布关于NC系统ComboOperTools存在XML实体注入漏洞的修复通告,宣布修复了NC系统importCombo接口的XXE漏洞,攻击者通过构造恶意XML文件,利用 importCombo 接口上传并解析,实现任意文件读取或SSRF攻击等操作,进而可能导致敏感信息泄露或进一步的系统入侵。