利用codeQL自动化寻找反序列化链—myfaces反序列化 先知技术社区 16 hours 6 minutes ago 利用codeQL自动化寻找反序列化链,借此利用于myfaces框架的反序列化漏洞
Cursor 代码审计 Skill 编写指南 先知技术社区 16 hours 6 minutes ago 本文基于一套经过实战验证的安全审计 Skill 体系的设计与重构经验,系统讲解如何编写高质量的代码审计 Skill。
Hessian反序列化漏洞深度解析:流程、修复与利用链大全 先知技术社区 16 hours 7 minutes ago 本文先分析Hessian1/2的序列化与反序列化过程,接着给出反序列化临时修复的代码,然后分析整理常见的Hessian反序列化利用链,最后补充其他的Hessian知识点。
TheHackerLabs-York 靶机WP 先知技术社区 16 hours 13 minutes ago York 是一台专家级高难度靶机,全程无简单漏洞,全程考验漏洞挖掘、代码审计、二进制 Pwn 与 Linux 提权能力。从 SQL 盲注、2FA 算法破解、ROP 链绕过 NX 保护,到格式化字符串泄露 Canary、栈溢出绕过保护机制,再到最终路径劫持拿下 root,每一步都是硬核攻防。整套渗透链环环相扣,是极具挑战的进阶实战靶机。
MazeSec-ezAI2 靶机WP 先知技术社区 16 hours 13 minutes ago 本靶机涵盖前端 Wasm 漏洞利用、Python 提权、二进制 PWN、ROP 链构造等硬核知识点。亮点:花式破解无敌 AI 棋局——直接篡改 Wasm 模块、反转 Minimax 算法让 AI 变笨,或动态调试篡改 Wasm 共享内存,强行获胜拿权限。
Bread 靶机渗透测试:利用 ACL/ACE 滥用攻击提权 先知技术社区 16 hours 15 minutes ago Bread 靶机渗透测试:利用 ACL/ACE 滥用攻击提权前言Bread 靶机是由 maze-sec 团队开发的 Active Directory (AD) 环境靶场,旨在模拟真实域环境下的权限提升场景。本文记录了从信息收集到域控提权的完整过程,重点聚焦于 Wegia CMS 的 SQL 注入漏洞利用、密码爆破,以及通过 bloodyAD 工具进行的 ACL/ACE 滥用攻击。该靶机强调 AD
【AI赋能】MCP+Skill能力下的前端JS逆向自动化落地 先知技术社区 16 hours 25 minutes ago 结合chrome-devtools-mcp的能力并加上Skill的规范,实现JSRPC+Flask+autoDecoder方案的前端JS逆向自动化分析,提升JS逆向的效率
CrewAI FileWriterTool + PickleHandler 组合漏洞链 RCE 漏洞分析 先知技术社区 16 hours 33 minutes ago CrewAI FileWriterTool + PickleHandler 组合漏洞链 RCE 漏洞分析
OpenClaw 漏洞静态分析 先知技术社区 16 hours 33 minutes ago OpenClaw1、OpenClaw🦞 介绍与准备内容最近各个平台大量出现的“🦞龙虾”,本质上指的就是 OpenClaw(原 Clawdbot / Moltbot)这一类具备高权限、可执行能力的 AI Agent。发现了有关API密钥的漏洞我们再去官网看看https://github.com/openclaw/openclaw我不确定我电脑能正常安装不,所以如果有关审计部分,先静态分析一波。1.1
【AI供应链威胁】Unicode隐藏指令Skills后门的实践与思考 先知技术社区 16 hours 34 minutes ago 基于Unicode隐藏字符的攻击手法,可以让恶意指令“隐形”地嵌入Skills的md文件中,无论是代码审查还是肉眼查看,都难以发现,但其危害十分严重,可能在 AI 执行过程中造成 RCE、数据泄露等后果,本文将基于此技术在Claude和Codex中进行实践与防御思考
CVE-2026-22777:ComfyUI-Manager CRLF 从注入到RCE链构造详细分析 先知技术社区 16 hours 34 minutes ago 本篇文章继续来分析一下AI方面的漏洞,具体是ComfyUI-Manager的CVE-2026-22777漏洞。
用AI做代码安全审计:claude-code-security-skills 项目解析 先知技术社区 16 hours 35 minutes ago 用AI做代码安全审计:claude-code-security-skills 项目解析
APatch部署及KPM实现InlineHook及SyscallHook技术 先知技术社区 16 hours 56 minutes ago 安卓设备APatch部署及利用KPM模块实现InlineHook及SyscallHook技术
AliyunCTF26-MHGA:HessianProxyFactory驱动的JNDI→JDBC→Hessian反序列化链利用分析 先知技术社区 16 hours 56 minutes ago 分析AliyunCTF2026的MHGA,聚焦于HessianProxyFactory工厂类在JNDI的利用,同时补充一种非预期解。