2025年 第30周 微信公众号精选安全技术文章总览

    洞见网安 2025-7-28


    0x1 代码审计之SSRF漏洞——JAVA篇(十三)

    POP Star安全 2025-08-01T18:00:56 © POP Star安全

    Example Image


    本文详细介绍了如何进行Java应用程序的代码审计,特别是针对服务端请求伪造(SSRF)漏洞的审计方法。文章首先强调了代码审计在保障网络安全中的重要性,将其描述为发现并拆除代码中潜藏的安全漏洞的关键手段。接着,文章深入解析了SSRF漏洞的原理、常见触发点以及利用方式,列举了多个Java网络请求函数,如URL.openConnection()、HttpURLConnection、Apache HttpClient(标准及Fluent API)、Spring RestTemplate和OkHttpClient,并分析了它们在SSRF攻击中的风险。文章还提供了详细的漏洞代码示例和利用方式,如访问内网接口、获取云平台元数据等。最后,文章提出了修复SSRF漏洞的方法,包括URL白名单校验、禁止内网地址访问、禁止使用非HTTP协议、禁用重定向跟随等。总体而言,本文为Java应用程序的代码审计提供了全面的指导,有助于安全工程师发现并修复SSRF漏洞,提升应用安全性。


    0x2 Letta RCE 代码执行漏洞分析复现 | CVE-2025-51482

    404号浪漫 2025-07-31T21:32:14 © 404号浪漫

    Example Image


    本文详细介绍了Letta AI 0.7.12版本中存在的远程代码执行漏洞(CVE-2025-48957)。该漏洞允许远程攻击者通过向/v1/tools/run端点发送精心构造的载荷,绕过沙箱限制,执行任意Python代码和系统命令。文章首先概述了漏洞的背景信息,包括漏洞类型、影响版本、利用复杂度等。接着,提供了基于Ubuntu 24+Docker的环境搭建步骤,包括下载源码、构建Docker镜像、手动启动环境等。随后,文章详细分析了漏洞复现方法,包括使用Xray-xpoc检测、Python脚本复现等,并展示了复现流量特征。在漏洞原理分析部分,文章深入探讨了漏洞入口文件位置、关键函数以及沙盒执行逻辑,揭示了沙盒选择逻辑缺陷和直接使用exec()执行用户提供的代码等关键问题。最后,文章提出了修复建议,包括升级到最新版本、网络隔离、访问控制、监控告警和日志审计等临时缓解措施。同时,文章也强调了免责声明,指出本文仅用于安全研究目的,请勿用于非法渗透测试活动。

    远程代码执行 (RCE) Web 应用安全 Python 沙盒逃逸 API 安全 未授权访问 代码注入 配置错误


    0x3 Bash Bunny自定义扩展与函数

    寰宇密阁 2025-07-31T10:01:01 ©

    Example Image


    渗透测试 红队工具 脚本语言 自定义扩展 系统攻击 键盘布局 信息收集 工具依赖检测 性能管理 多语言支持


    0x4 漏洞通告 | Oracle WebLogic Server存在未授权访问漏洞(CVE-2025-30762)

    晟晖科技 2025-07-30T11:30:00

    Example Image


    本文报道了Oracle WebLogic Server存在一个严重的未授权访问漏洞(CVE-2025-30762)。该漏洞使得攻击者能够通过T3和IIOP协议访问网络,进而可能导致未经授权访问关键数据,甚至完全控制Oracle WebLogic Server的所有可访问数据。受影响的版本包括12.2.1.4.0、14.1.1.0.0和14.1.2.0.0。Oracle官方已发布修复方案,建议所有受影响的用户及时下载补丁包进行漏洞修复,以防止潜在的黑客攻击。文章还提醒用户进行资产自查和预防措施,以降低风险。

    应用安全 漏洞通告 CVE-2025-30762 Oracle WebLogic Server 未授权访问 数据安全 补丁修复


    0x5 一个用于对 fscan 等 EXE 文件进行免杀处理的工具集

    棉花糖网络安全工具箱 2025-07-30T10:49:00 棉花糖糖糖

    Example Image


    fscan_bypass 是一款用于对 fscan 等 EXE 文件进行免杀处理的工具集。该工具集通过将 EXE 文件转换为 Shellcode 并使用 XOR 算法进行加密,再配合自定义加载器在内存中解密并执行 Shellcode,从而提升绕过安全检测的能力。如果文件失效,可以通过对 Cpp 文件进行混淆来重新实现免杀。该工具集在截止到 2025 年 7 月 29 日的测试中,能够有效绕过火绒、腾讯电脑管家、360 安全卫士和联想电脑管家等安全软件的检测。工具集的主要功能包括:将原始 EXE 文件转换为 Shellcode、使用 XOR 算法对 Shellcode 进行加密、通过加载器在内存中解密并执行 Shellcode。这些功能结合在一起,能够有效避免直接运行 EXE 文件时被检测,从而提高免杀效果。工具集由一键转 Shellcode 工具.bat、EXEToshellcode/ 转换工具、xor/ 加密脚本(xor.py)、loader.cpp 加载器源码和 output.bin 加密后的 Shellcode 文件组成。使用该工具集需要 Windows 操作系统、Python 环境和 Visual Studio 编译器。操作步骤包括准备工作、执行转换加密、编译加载器和执行 Shellcode。核心代码包括 XOR 加密脚本和加载器,其中 XOR 加密脚本实现对 Shellcode 的单字节 XOR 加密,加载器则负责读取加密的 Shellcode 文件、在内存中分配可执行区域、解密 Shellcode 并执行。使用时需要注意加密密钥必须保持一致,并且该工具仅用于合法的安全测试和学习研究,请勿用于未授权的渗透测试。

    免杀工具 恶意软件分析 安全测试 Shellcode 加密解密 内存加载 Windows安全 编程技术 逆向工程


    0x6 VulnHub-noob

    luther-sec 2025-07-29T00:00:00 luther

    Example Image


    本文详细描述了VulnHub靶场中名为noob的网络安全实验。实验中,攻击者需要通过一系列步骤来渗透目标系统。首先,使用nmap扫描目标主机开放的端口,发现开放了ftp、http和ssh服务。接着,攻击者尝试访问ftp服务并登录成功,然后访问http服务,发现登录界面。使用预先获取的凭证登录后,点击“About Us”下载了一个rar压缩文件,包含两张图片和一个文件。通过分析图片和文件,攻击者发现了隐藏的信息和线索,包括rot13加密的密码。接着,攻击者使用steghide工具从图片中提取隐藏的文件,解密后得到提示和文件名。最后,攻击者尝试连接ssh服务,并在下载的文件夹中发现flag文件。实验过程中,攻击者还尝试了盲猜密码,并在/root目录下发现了最终的flag。整个实验涉及了端口扫描、文件解析、隐写术、密码猜测等多种网络安全技术。

    靶场安全 漏洞利用 渗透测试 隐写术 密码学 系统安全 提权攻击


    0x7 VulnHub-Earth

    luther-sec 2025-07-28T13:29:00 luther

    Example Image


    本文详细记录了对一个名为Earth.ova的渗透测试靶机的攻击过程。首先通过Nmap扫描发现靶机IP为192.168.3.23,并发现两个子域名earth.local和terratest.earth.local。通过DNS解析和访问测试,发现第二个域名访问失败,需要特殊格式。Dirsearch目录扫描发现robots.txt,并从中提取到加密信息,确认存在XOR加密算法。尝试SQL注入未成功,转而使用异或破解脚本,通过testdata.txt中的数据成功破解出管理门户密码earthclimatechangebad4humans。登录后发现可以执行系统命令,尝试反向shell连接失败,改为使用16进制IP绕过连接成功。最后通过查找有权限的命令find /-perm -u=s -type f,发现reset_root命令可提权,但由于权限问题无法直接执行,使用strace工具进行调试,最终通过在靶机上创建所需文件成功提权获得root权限。

    信息收集 Web渗透 密码破解 命令执行 反向shell 提权 提权技术 XOR加密


    0x8 新型AI生成Linux恶意软件Koske现身威胁环境

    FreeBuf 2025-07-27T18:03:10

    Example Image


    本文报道了新型Linux恶意软件Koske的出现,该软件疑似利用人工智能技术进行开发,旨在进行加密货币挖矿活动。Koske通过rootkit技术和多语言图像文件滥用等手段逃避检测。恶意软件通过短链接下载JPEG多语言文件,其中包含恶意代码,可以直接在内存中执行。攻击者利用配置错误的服务器植入后门,并通过隐蔽的shell脚本实现持久化。Koske恶意软件支持挖掘18种加密货币,并能够根据受感染主机的硬件配置自动选择CPU或GPU优化的挖矿程序。报告指出,攻击者可能利用大语言模型(LLM)来提升代码质量,并警告说,AI辅助开发的恶意软件可能带来颠覆性的安全风险。

    AI恶意软件 Linux安全 加密货币挖矿 Rootkit 隐蔽攻击 持久化攻击 自动化攻击 多语言文件滥用 大语言模型(LLM) 网络安全趋势


    0x9 TP-Link NVR 安全更新:命令注入漏洞可能导致远程代码执行

    FreeBuf 2025-07-27T18:03:10

    Example Image


    TP-Link近日发布安全公告,指出其VIGI NVR1104H-4P V1和VIGI NVR2016H-16MP V2两款网络视频录像机存在两个命令注入漏洞,分别被标记为CVE-2025-7723和CVE-2025-7724,CVSS评分分别为8.5和8.7。这些漏洞允许攻击者在设备底层操作系统上执行任意命令,包括未经认证的远程代码执行。受影响的设备固件版本分别为早于1.1.5 Build 250518和早于1.3.1 Build 250407。TP-Link已发布修复固件,建议用户升级至最新版本以避免安全风险。

    安全漏洞 命令注入 远程代码执行 固件更新 网络视频录像机(NVR) TP-Link

    本站文章为人工采集,目的是为了方便更好的提供免费聚合服务,如有侵权请告知。具体请在留言告知,我们将清除对此公众号的监控,并清空相关文章。所有内容,均摘自于互联网,不得以任何方式将其用于商业目的。由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,本站以及文章作者不承担任何责任。