满分漏洞?react2shell?核弹?CVE-2025-55182 先知技术社区 15 hours 12 minutes ago 今天一大早发现react的一个漏洞被刷屏了,并且各大cert纷纷跟进预警,于是也进入应急状态跟进,但是根据现在的分析发现,好像又是一起雷声大雨点小的漏洞。
小智ESP32管理平台代码审计分析 先知技术社区 15 hours 19 minutes ago 本文对Xiaozhi ESP32 Java服务端进行代码审计,发现存在鉴权绕过、未授权访问、JWT密钥硬编码及任意文件上传等高危漏洞。
利用数据流“清洗”大模型漏洞检测:LLMSAN 技术解析 先知技术社区 15 hours 22 minutes ago 该研究针对大语言模型(LLM)在代码漏洞检测中容易产生误报的"幻觉"问题,提出了一种新的去伪技术:通过让LLM生成数据流路径并将其分解为基本属性进行验证,从而筛除虚假漏洞报告。实验显示该方法在合成基准上达到91%精确率和74%召回率,相比未处理提升22%精确率,在真实Android恶意软件检测中也优于工业级分析器。
Fastjson2 RCE 深度剖析:从黑名单绕过到双代理链利用 先知技术社区 15 hours 22 minutes ago 前言本文深入剖析 Fastjson2 ≤2.0.26 的序列化触发机制,并重点揭秘在 ≥2.0.27 版本下如何巧妙利用 Spring AOP 代理(JdkDynamicAopProxy) 与 ObjectFactoryDelegatingInvocationHandler 双重动态代理链,绕过黑名单限制,实现稳定 RCE 环境搭建Fastjson2<=2.0.26在tostring打个断点
Apache Causeway (CVE-2025-64408) 反序列化远程代码执行漏洞分析 先知技术社区 15 hours 23 minutes ago Apache Causeway 是 Apache 基金会开源的 Java 企业级领域建模框架,基于 Spring Boot 架构,能够为实体类、领域服务和 ViewModel 自动生成 Web 界面与 API 接口,广泛应用于企业级管理系统的构建。 在受影响的版本中,框架在处理 ViewModel 的书签(bookmark)与 URL 片段时存在严重的安全缺陷:**系统将客户端可控的内容直接作为
sknbCTF 2025 部分题目wp 先知技术社区 15 hours 25 minutes ago sknbCTF is a cybersecurity contest hosted by the Japanese CTF team "sknb."
信息搜集之边缘资产和隐形资产的发掘 先知技术社区 15 hours 25 minutes ago 近期有不少师傅在咨询我,问我说:常规的漏洞原理和利用都捻熟于心,但是为什么在SRC挖掘和攻防中,往往就是挖不到漏洞呢?我给了两点回复:第一个就是实战的经验比较少,对于漏洞在哪出现,有什么手法还掌握的不多;第二个是信息搜集没有得到要领,只会僵硬的进行信息搜集,对于边缘资产和隐形资产的发掘没有经验。
HTB Dream Diary: Chapter 4 复盘详解 先知技术社区 15 hours 28 minutes ago Dream Chapter系列4道题,从简单到疯狂,只做了前3道,都很有收获,最后这道也补上吧。难度 INSANE 的堆题,这里提出一个比网上WP更好用的TSU+打法,以及独一份的详解scanf内部机制利用分析。
大模型安全攻击成因与典型方法 先知技术社区 15 hours 34 minutes ago 本文立足于理论视角,梳理当前大模型所面临的主要安全威胁,重点讨论包括幻觉生成、越狱攻击、后门植入、对抗样本在内的核心问题。我们将结合这些问题的技术原理、成因机制与典型攻击方法进行剖析。另外由于篇幅有限,每个部分只针对最后提到一种典型攻击方法给出核心PoC。