2025年 第49周 微信公众号精选安全技术文章总览

    洞见网安 2025-12-8


    0x1 一文读懂RASP防护

    安全诸子 2025-12-13T16:10:13 © 陈看山

    Example Image


    本文详细解析了RASP(Runtime Application Self-Protection)防御框架,包括其核心架构、核心防御能力、部署与集成模式、技术优势与挑战,以及典型应用场景。RASP通过在应用运行时嵌入探针或代理,实时监控和防御应用层面的安全威胁。文章阐述了RASP的三个核心层:嵌入层、分析层和响应层,以及它们的技术实现。此外,文章还介绍了RASP的部署方式,如插桩模式、容器化模式和DevOps集成,以及其管理平台的功能。RASP的优势在于精准防御和0day防护,但同时也面临性能损耗和兼容性等挑战。文章最后探讨了RASP的典型应用场景,包括云原生安全、紧急漏洞响应、合规需求场景和攻防演练,并简要介绍了开源和商业实践。

    应用安全 动态防护 漏洞防护 安全架构 DevSecOps 云安全 机器学习 开源与商业


    0x2 利用 Office 宏进行钓鱼攻击

    寰宇密阁 2025-12-13T10:00:50 ©

    Example Image


    本文分析了利用Office宏进行钓鱼攻击的常见方法和防御措施。文章指出,Office宏,尤其是Excel和Word宏,已成为钓鱼攻击的主流方式。攻击者通过Metasploit等漏洞利用框架生成payload,并使用macro_pack等工具创建恶意宏文档。文章详细介绍了攻击者如何构造恶意宏、与远程控制工具协作,以及企业面临的安全风险。同时,文章也讨论了微软的防御措施和企业的防御策略,如禁用未签名宏、启用Defender的Attack Surface Reduction规则、邮件网关沙箱分析、员工钓鱼意识培训等,以降低宏攻击的风险。

    钓鱼攻击 恶意软件 宏攻击 Office安全 防御策略 漏洞利用 安全意识 企业安全


    0x3 React4Shell 漏洞分析 (cve-2025-55182)

    YAX安全 2025-12-12T18:59:03 ©

    Example Image


    本文深入探讨了React Server Components (RSC)这一新技术,它允许组件在服务器端执行,并直接访问数据库等后端资源。RSC通过发送渲染结果而非组件代码本身,显著减少了前端JavaScript体积,并加快了首屏加载速度。文章详细介绍了RSC的工作原理,包括Flight协议在浏览器与服务器之间交换UI描述数据的方式。此外,文章还介绍了thenable的概念,以及其在异步操作中的应用。接着,文章通过一个具体的例子,展示了Next.js中RSC的使用方法,包括如何处理FormData和Blob数据。最后,文章分析了React4Shell漏洞,这是一个利用RSC技术实现的远程代码执行漏洞,详细描述了漏洞的原理和攻击步骤,以及如何通过伪造的chunk对象来触发恶意代码执行。

    Web安全 React安全 Next.js漏洞 RCE漏洞 编码分析 漏洞利用 安全防御 安全协议


    0x4 2025.12.11-高危漏洞威胁情报合集 | Gogs 路径遍历漏洞(CVE-2025-8110)

    0xSecDebug 2025-12-12T12:43:38

    Example Image


    本文详细介绍了2025年12月11日发布的多个高危漏洞的威胁情报。其中包括Gogs路径遍历漏洞(CVE-2025-8110),这是一个影响万级在野利用的关键漏洞,攻击者可以利用此漏洞在服务器上执行任意代码。Gogs是一个用Go语言编写的自助托管的Git服务,该漏洞源于PutContents API对符号链接处理不当。此外,文章还提到了Oracle E-Business Suite代码执行漏洞(CVE-2025-61882),该漏洞允许攻击者绕过身份认证并执行远程代码。文章提供了漏洞的技术细节、危害定级、披露日期和相关信息来源,并提醒读者不要利用文章内提供的信息从事非法测试。

    高危漏洞 Git服务漏洞 远程代码执行 身份认证绕过 代码执行漏洞 在野利用 开源项目安全 企业资源规划(ERP)系统安全 威胁情报


    0x5 漏洞通告 | 2025年12月微软产品漏洞通告

    中成信息 2025-12-12T08:58:43 安全实验室

    Example Image


    2025年12月,微软发布了12月安全更新,共修复了57个安全漏洞,涉及Windows Cloud Files Mini Filter Driver、Windows 远程访问连接管理器、Microsoft Office等产品。其中,7个漏洞被安全实验室判定为重点关注对象,包括1个在野利用的0day漏洞和6个更可能被利用的漏洞。这些漏洞可能导致权限提升,攻击者可能利用这些漏洞在本地系统上提升权限。微软提供了自动更新和手动安装补丁的解决方案,以帮助用户修复这些漏洞。漳州中成信息科技有限公司作为网络安全服务提供商,强调了网络安全实战防护的重要性,并介绍了他们的服务内容,包括渗透测试、应急处置和安全服务工程。

    漏洞通告 安全更新 CVE编号 权限提升 微软产品 安全漏洞 网络安全 应急响应 系统补丁


    0x6 CTF-misc自动识别并修复图片宽高工具

    网安武器库 2025-12-11T20:52:48 © 网络安全干货精选

    Example Image


    本文介绍了一款名为CTF-misc自动识别并修复图片宽高工具,该工具主要用于解决CTF比赛中MISC类型题目中的畸形宽高PNG图片问题。工具利用了宽高隐写技术,通过修改图片文件头中的宽高信息来隐藏信息。文章详细解释了宽高隐写的原理,并展示了如何使用该工具进行图片宽高的自动爆破和修复。工具特点包括适配性高、操作简单、离线可操作等,适用于CTF选手在比赛中使用。文章还通过buuctf平台的实际题目演示了工具的使用方法,展示了如何通过工具找到隐藏信息并获取flag。

    网络安全工具 隐写术 CTF挑战 Python脚本 图像处理 网络安全竞赛


    0x7 Gogs 远程命令注入漏洞(CVE-2025-8110)

    云南启安科技 2025-12-11T17:21:20 云南启安

    Example Image


    Gogs是一个开源的文件和代码管理系统,类似于GitHub,但存在一个远程命令注入漏洞(CVE-2025-8110)。该漏洞允许攻击者通过创建指向.git目录的符号链接,绕过路径验证机制,将恶意数据写入服务器敏感文件,如.git/config,从而执行任意命令。此漏洞影响了Gogs版本0.13.3及以下版本。为了修复该漏洞,建议用户及时更新到官方发布的修复版本,并采取包括关闭注册功能、限制网络访问和检查异常仓库在内的临时缓解措施。

    远程命令注入 开源软件漏洞 Git服务安全 符号链接漏洞 任意代码执行 漏洞修复与缓解


    0x8 禅道最新版RCE等漏洞挖掘

    ap0s 2025-12-11T16:37:19 © ap0s

    Example Image


    本文详细分析了禅道软件开源版PMS 21.7.6-85642在十一月底审计中发现的漏洞。主要漏洞包括任意文件删除、水平越权、命令执行等。其中,任意文件删除漏洞存在于ZenTao/app/zentao/module/ai/control.php文件中的importMiniProgram函数,通过构造特殊压缩包并利用extractZtAppZip函数进行解压,可触发unlink函数删除任意文件。水平越权漏洞存在于ZenTao/app/zentao/module/file/control.php文件中的delete函数,由于未进行权限检查,低权限用户可删除高权限用户上传的文件。命令执行漏洞存在于ZenTao/app/zentao/module/repo/control.php文件中的create函数,通过条件竞争绕过checkClient检测,可创建文件并执行命令。文章还提供了详细的利用步骤和PoC数据包,并指出官网已修复部分漏洞。

    Web安全 文件上传漏洞 文件删除漏洞 越权漏洞 条件竞争 命令执行 信息泄露 权限管理


    0x9 利用python进行实时分析

    secureyang 2025-12-11T14:24:48 ©

    Example Image


    本文主要介绍了如何使用Python进行实时分析网络安全日志,特别是针对Wazuh日志的解析和展示。文章首先概述了实时分析的思路,包括使用Python打开和定位文件、解析JSON数据等。接着,文章提供了具体的实现代码,包括实时读取Apache访问日志和Wazuh日志,并展示了如何解析Wazuh日志中的JSON格式,提取关键信息进行实时显示。此外,文章还介绍了如何将解析后的日志信息以邮件形式发送,以及如何使用Python编写HTML文件并将数据库内容输出到该文件中。最后,文章提到了将Wazuh日志与Elastic Stack系统整合的方案,并强调了学习两种方案的重要性。

    Python脚本编写 日志分析 JSON数据处理 实时监控 网络安全工具 邮件通知 Web应用开发 文件I/O操作


    0xa frp搭建socks代理和内网端口映射

    XYsec 2025-12-11T11:21:08 ©

    Example Image



    0xb Linux主机操作系统加固后验证指南-账户篇

    等保测评和商密评估 2025-12-11T11:08:59

    Example Image


    本文详细介绍了Linux主机操作系统加固后的验证指南,主要针对账户篇进行讲解。文章首先强调了禁止无需登录的账号设置登录能力的重要性,并通过命令检查/etc/passwd文件中非登录账号的设置情况。接着,文章介绍了如何检查所有允许登录的账号、口令被锁定的账号,以及如何查找系统中所有账号。此外,文章还提到了不同账号初始分配不同的组ID的检查方法,以及如何禁止存在UID为0的非root账号。文章还强调了账号、组及口令文件权限的正确设置,并提供了相应的检查命令。最后,文章详细介绍了如何验证UID、账号名、GID和组名的唯一性,以及如何确保所有用户账号均有Home目录,目录属主正确。通过这些详细的检查步骤,可以确保Linux主机操作系统的账户安全得到加强。

    操作系统安全 账户管理 文件权限控制 安全加固 Linux系统 安全审计


    0xc Donut免杀规避

    freedom安全 2025-12-11T09:21:38 © cc

    Example Image


    本文详细介绍了Donut工具在网络安全领域的应用,特别是其在将PE文件等转换为Shellcode方面的强大功能。Donut已成为渗透测试和红队行动中常用的工具,但其默认的Loader结构和API调用序列已被安全产品收录,隐蔽性有所下降。为了提高其隐蔽性,本文探讨了如何基于Donut进行简单的免杀化处理,以最大化规避静态和动态安全分析。文章详细解析了Donut的各个参数选项,包括模块选项(用于HTTP暂存)、Shellcode选项(决定Shellcode特性和格式)、文件选项(描述输入文件)以及额外选项(提供免杀和混淆功能)。此外,还涉及了Donut的核心代码逻辑,包括模块构建、实例构建和Loader构建等关键步骤。文章最后讨论了如何通过OLLVM等工具进一步优化Donut生成的Shellcode,以实现更好的静态规避效果,并展示了Donut在实际渗透测试中的应用案例,如在EDR环境下加载非高敏感exe程序。

    shellcode生成 免杀技术 渗透测试 红队行动 Donut工具 PE文件格式 HTTP Staging 混淆技术 压缩技术 内存保护绕过


    0xd 朝鲜黑客利用EtherRAT恶意软件攻击中的React2Shell漏洞

    安全圈的那点事儿 2025-12-11T08:30:38 © 网络安全9527

    Example Image


    一种名为EtherRAT的新恶意软件植入物在最近的React2Shell攻击中被部署,运行五个独立的Linux


    0xe 大杀器Nmap的常用参数

    HZ安全实验室 2025-12-11T08:00:34 hzsec

    Example Image


    Nmap 常用扫描参数与作用详解Nmap(Network Mapper)是网络发现和安全审计的业界标准工具。


    0xf 微软发布 56 项安全修复,包括已被利用的漏洞和两个0day漏洞

    安全圈的那点事儿 2025-12-10T18:57:10 © 网络安全9527

    Example Image


    Microsoft 在 2025 年末为 Windows 平台上的 56 个产品安全漏洞进行了补丁,其中包括一


    0x10 【风险通告】微软12月安全更新补丁和多个高危漏洞风险提示

    安恒信息CERT 2025-12-10T18:20:31

    Example Image


    微软在12月发布了安全更新公告,涉及Win32k、Windows Common Log File System Drive等多个产品的安全更新补丁。公告中提到了5个需要重点关注的漏洞,包括Windows Cloud Files Mini Filter Driver特权提升漏洞(CVE-2025-62221)以及其他几个特权提升漏洞。这些漏洞的CVSS3.1评分均为7.8,均属于高严重性。微软已针对这些漏洞发布了补丁,建议用户及时更新以修复漏洞。更新可以通过自动更新或手动更新两种方式完成,具体步骤在公告中有详细说明。

    微软安全更新 Windows漏洞 特权提升漏洞 CVSS评分 补丁修复 安全通告 漏洞公告


    0x11 Java反序列化漏洞:CB链深度解析与实战护指南

    POP Star安全 2025-12-10T18:00:00 © POP Star安全

    Example Image


    本文深入解析了Java反序列化漏洞中的Apache Commons Beanutils (CB) 反序列化链,这是继经典CC链之后又一高危攻击向量。文章首先概述了攻击链的本质,即通过BeanComparator和PropertyUtils配合TemplatesImpl类触发恶意字节码的加载和执行。接着,详细拆解了CB链的核心组件和利用链构造步骤,并指出了关键绕过点。文章从宏观视角分析了漏洞的根源、两类利用模式以及影响范围,涵盖了WebLogic、WebSphere、Jenkins等众多Java生态组件。此外,文章回顾了反序列化漏洞十年来的攻防演进脉络,从武器化阶段到深化利用阶段,再到高版本对抗阶段,展示了攻击和防御策略的演变。最后,提供了实战指南,包括风险识别、即时防护措施、中期加固方案和长期安全治理流程,强调了代码层、组件层、架构层和运行时层的防护措施,以及开发规范和安全编码的重要性。

    Java安全漏洞 反序列化攻击 漏洞利用 安全防御 代码审计 安全编码 JVM安全 中间件安全 漏洞演进


    0x12 浅谈HTTP重定向攻击与防护

    安全知不道 2025-12-10T17:33:22 安全知不道

    Example Image


    本文详细探讨了HTTP重定向攻击及其防护措施。HTTP重定向攻击,又称开放重定向攻击,是由于服务端未对跳转URL参数进行充分校验导致的漏洞。攻击者可以通过篡改响应头中的重定向地址或URL中的标识,将用户从合法网站重定向至不安全的网站,从而进行网络钓鱼、恶意软件分发等攻击。文章分析了这种攻击的危害,包括网络钓鱼、窃取用户认证凭证、恶意软件分发和绕过安全过滤等。文章还解析了攻击流程,包括构造恶意链接、诱骗用户点击、重定向至恶意网站以及实施定向攻击。文章进一步分析了漏洞原因,包括直接绕过和@符绕过两种方式。最后,文章总结了防范HTTP重定向攻击的措施,如URL域名白名单校验、Token令牌校验、加密方案和使用内部ID索引等,并强调了对重定向功能服务模块进行严格验证的重要性。

    网络安全 HTTP攻击 Web安全 重定向漏洞 社会工程学 安全防护 安全漏洞 跨站脚本攻击 服务器端请求伪造 安全最佳实践


    0x13 NextJs哥斯拉内存马

    SecurityPaper 2025-12-10T17:29:50 whoami4936

    Example Image


    Web安全 内存马 Next.js 注入攻击 加密技术 漏洞利用 安全防御


    0x14 Suricata安装与配置

    secureyang 2025-12-10T13:37:35 ©

    Example Image


    本文详细介绍了Suricata的安装与配置过程。首先,文章概述了Suricata的功能,包括IDS和IPS功能,以及它支持的协议,与Snort相比,Suricata在实用性和功能上有所增强。接着,文章介绍了两种安装Suricata的方法:二进制安装和源码安装,并提供了相应的命令和步骤。在首次运行Suricata部分,文章详细说明了如何修改基础配置信息,以及如何解决启动过程中可能遇到的规则文件不存在的问题。此外,文章还介绍了如何查看预警信息,包括通过日志文件和JSON格式的预警信息,以及如何过滤无用信息。最后,文章提供了一些参考资料,包括官方网站、在线文档和中文文档,方便读者进一步学习和了解Suricata。

    网络安全工具 入侵检测系统 入侵防御系统 网络流量监控 协议分析 Linux系统 Windows系统 配置管理 日志分析


    0x15 Linux主机操作系统加固指南-口令篇

    等保测评和商密评估 2025-12-10T12:48:16

    Example Image


    本文详细介绍了Linux主机操作系统的口令加固策略。首先,文章强调了口令复杂度的设置,包括最小长度、字符类别和强制对root用户应用。接着,介绍了禁止使用历史口令的功能,确保用户不会重复使用之前的密码。此外,文章还提到了口令中不包含账号字符串的重要性,以及使用强Hash算法加密密码的重要性。最后,文章讨论了口令的有效期设置、首次登录强制修改口令的策略,以及如何禁止空口令登录,从而提高Linux主机的安全性。文章通过具体的配置文件和命令行示例,为读者提供了实施这些加固措施的指导。

    操作系统安全 口令管理 身份验证 PAM模块 Linux加固


    0x16 漏洞通告 | React Server Components远程代码执行漏洞(CVE-2025-55182)

    晟晖科技 2025-12-10T11:46:00

    Example Image


    本文介绍了React Server Components(RSC)架构中发现的远程代码执行漏洞(CVE-2025-55182)和Next.js远程代码执行漏洞(CVE-2025-66478)。这些漏洞主要影响使用特定版本的react-server-dom库和Next.js框架的应用。由于在解析客户端表单时缺乏安全校验,攻击者可以构造恶意表单请求,直接在服务器上执行任意系统命令、读写文件,甚至完全控制服务器。Next.js的15.x和16.x版本在使用App Router时,也因依赖存在缺陷的React服务端DOM包而受影响。官方已发布修复版本,建议受影响用户及时升级以防止潜在的安全威胁。

    Web应用安全 JavaScript库漏洞 远程代码执行 软件漏洞 安全公告 Next.js 安全修复


    0x17 2025 LilCTF(Misc部分)

    玫家大院 2025-12-10T11:42:14 © 玫幽倩

    Example Image


    本文详细复盘了2025 LilCTF比赛Misc部分的题目。文章首先分析了LILCTF{Me4n1ngFu1_w0rDs}PNG Master题目,指出该题通过分析PNG图片中的隐写信息,结合base64解码和LSB隐写技术,成功获取了flag。接着,文章探讨了webp图片被截断的问题,通过浏览器抓包技术获取完整的flag。此外,文章还分析了A1CTF比赛中压缩包解压的问题,通过使用binwalk工具和明文爆破技术解密得到flag。文章还涉及了腾讯问卷的利用、pwn题目的栈溢出利用等,最后总结了LILCTF比赛Misc部分的多个题目及其解题思路。

    网络安全竞赛 逆向工程 Web安全 漏洞分析 文件格式解析 密码学 渗透测试 编程技巧


    0x18 黑客能隐藏踪迹?MySQL 日志告诉你:没有!

    黑客映像馆 2025-12-10T11:26:00 ©

    Example Image


    本文通过分析一起实际的MySQL入侵案例,详细解读了黑客如何通过WebShell、反弹Shell、伪装UDF动态库等手段逐步提升权限并试图控制服务器。文章从黑客首次写入的WebShell开始,逐步追踪其反弹Shell的IP地址、提权文件的MD5值,以及黑客最终获取的系统权限。文章详细描述了每个阶段的攻击手法和防御策略,并给出了针对类似攻击的防护建议,如最小化Web目录权限、加固MySQL安全配置、严格插件目录权限、关闭不必要的MySQL远程访问以及定期查杀WebShell和文件完整性比对等。通过日志分析,揭示了攻击的完整链条,强调了日志记录在网络安全应急响应中的重要性。

    网络安全入侵检测 WebShell 防护 MySQL 安全配置 日志分析 UDF 伪装攻击 系统权限提升 应急响应


    0x19 基于 Gophish 的企业钓鱼邮件演练准备

    寰宇密阁 2025-12-10T10:01:16 ©

    Example Image


    本文详细介绍了如何使用开源工具Gophish来构建企业钓鱼邮件演练体系。文章首先阐述了企业开展钓鱼邮件演练的重要性,并说明了选择Gophish作为工具的原因,包括其免费开源、部署简单、可视化后台等特点。接着,文章指导如何在合规环境下安装Gophish,并提出了部署后的安全强化措施,如安装SSL证书、限制网络接口、修改默认密码等。此外,文章还讨论了邮件可达性与企业环境准备、Gophish中钓鱼演练的关键步骤,包括创建演练对象、设计邮件模板、设置落地页、配置邮件发送等。最后,文章强调了监控与结果分析的重要性,并总结了如何通过Gophish构建成熟的安全意识体系,强调合法授权、隐私保护和将演练作为教育手段的重要性。

    网络安全培训 钓鱼攻击模拟 安全工具使用 企业安全策略 邮件安全 开源软件 安全意识提升


    0x1a CVE-2025-14141:UTT路由器高危漏洞深度解析与防护指南

    CVE-SEC 2025-12-10T08:00:43 ©

    Example Image


    本文详细分析了UTT进取520W企业级路由器的高危缓冲区溢出漏洞(CVE-2025-14141),该漏洞位于Web管理界面的ARP绑定配置功能,由于使用了不安全的strcpy()函数且未对用户输入进行长度验证,攻击者可远程攻击导致设备崩溃或执行任意代码。文章深入剖析了漏洞的技术原理、内存破坏机制、攻击场景与影响,并提供了漏洞检测方法、威胁情报与攻击指标、防护与应对措施(包括立即行动、短期方案和长期解决方案)、代码层面修复建议以及应急响应指南。文章强调厂商未响应补丁状态,建议企业用户采取网络隔离、强化认证、部署监控等措施,并考虑设备更换。此外,文章还从行业角度提出了对用户、安全厂商、设备厂商和监管机构的多方建议,以推动嵌入式设备安全领域的改进。最后,文章总结了该漏洞暴露的问题,并展望了未来嵌入式设备安全的重要性及发展方向。

    漏洞分析 CVE漏洞 缓冲区溢出 路由器安全 Web安全 攻击向量 防护指南 应急响应 安全开发 威胁情报


    0x1b 【网络安全红队视角】马来西亚ZUS Coffee移动应用高危漏洞深度剖析

    哪吒网络安全 2025-12-09T22:32:43 © 钟智强

    Example Image


    本文深入分析了马来西亚知名连锁咖啡品牌ZUS Coffee的移动应用中存在的高危漏洞。该应用基于Flutter框架,存在敏感API密钥硬编码暴露和WordPress用户数据接口泄露等重大安全隐患。文章详细描述了漏洞的攻击入口、泄露数据清单、攻击场景以及可能的数据窃取链条。同时,文章还提供了攻击链推演、攻击成本评估以及防御加固建议,包括敏感数据管理、API防护体系和监控体系升级等。此外,文章指出类似漏洞在2025年OWASP移动安全风险榜单中位列TOP3,并强调了此类漏洞可能导致的严重后果。

    移动应用安全 Flutter框架 敏感数据泄露 API安全 红队攻击 安全漏洞分析 安全加固建议 OWASP风险


    0x1c 键鼠USB流量分析一把梭工具 CTF必备

    网安武器库 2025-12-09T22:30:01 © 网络安全干货精选

    Example Image


    一款键鼠USB 流量分析工具

    网络安全工具 USB流量分析 逆向工程 数据抓包 键盘安全 鼠标安全 软件打包 社会工程学


    0x1d Wifi 流量分析 + Webshell (哥斯拉)

    取lnnn证 2025-12-09T21:38:20 © lnnn

    Example Image


    本文详细分析了2021陇剑杯WIFI题的解题过程。题目提供了三个核心文件:服务器内存镜像、服务器侧HTTP/WebShell流量和无线侧WiFi流量。解题思路首先从服务器pcapng文件中识别出WebShell流量,通过分析哥斯拉马PHP马的核心骨架,确定了加密解密逻辑、POST参数名、加密Key和响应格式。接着,利用内存取证工具从vmem文件中找到与WiFi相关的压缩包My_Wifi.zip,并解压得到WiFi配置文件My_Wifi.xml,从中提取出SSID和明文密码。最后,使用提取的WiFi信息在Wireshark中配置WPA解密,解密HTTP流量,并根据哥斯拉响应包结构编写脚本解密真实命令/输出,最终获取flag。整个过程涉及网络流量分析、内存取证、加密解密技术等多个网络安全领域的关键技能。

    逆向工程 内存取证 流量分析 加密解密技术 无线网络安全 取证工具使用 CTF解题 哥斯拉马


    0x1e 【Java安全】shiro权限绕过

    凌霜雁安全志 2025-12-09T20:48:55 © jaysen

    Example Image


    本文详细分析了多个Apache Shiro权限绕过漏洞,包括CVE-2016-6802至CVE-2020-17523。这些漏洞影响了不同版本的Shiro框架,尤其是在与Spring框架结合使用时。文章描述了每个漏洞的核心原理、影响范围、复现步骤和修复方案。例如,CVE-2016-6802是由于Shiro未对ContextPath进行路径标准化处理,攻击者可以通过构造畸形路径绕过Servlet过滤器的权限校验。CVE-2020-1957则利用了Shiro与Spring对URL处理的差异化,通过特殊字符绕过身份验证。CVE-2020-13933和CVE-2020-17510/17523则是通过URL编码或路径构造技巧绕过认证。文章还提供了黑盒测试中尝试Shiro权限绕过认证的方法,包括路径穿越、特殊字符注入和权限配置类攻击。最后,文章强调了遵守法律法规的重要性,并提醒读者安全之路始于责任,忠于技术。

    Java安全漏洞 Shiro权限绕过 Web应用安全 漏洞复现 安全修复 网络安全法


    0x1f STAC6565攻击目标主要针对加拿大,部署QWCrypt恶意软件

    安全圈的那点事儿 2025-12-09T19:04:12 © 网络安全9527

    Example Image



    0x20 Apache Tika XML外部实体注入漏洞(CVE-2025-66516)

    云南启安科技 2025-12-09T17:03:45 云南启安

    Example Image


    Apache Tika,一个功能强大的内容分析工具包,存在一个XML外部实体注入漏洞(CVE-2025-66516)。该漏洞允许攻击者在PDF文件中嵌入恶意的XFA文件,利用Tika解析PDF时未限制XML外部实体解析的功能,从而触发XXE攻击。攻击者可能利用此漏洞读取服务器敏感文件、探测内网结构、发起SSRF攻击,甚至在特定配置下执行任意代码。受影响的Apache Tika版本包括3.2.1之前的版本。Apache基金会已发布安全更新,建议用户尽快更新至最新版本Apache Tika core >= 3.2.2和Apache Tika PDF parser module >= 3.2.2。

    XML外部实体注入(XXE) Apache Tika PDF解析漏洞 内容分析工具 代码执行 网络探测 安全更新


    0x21 Fastjson1.2.24-RCE漏洞复现

    secureyang 2025-12-09T16:35:39 ©

    Example Image


    本文详细分析了Fastjson 1.2.24版本的远程代码执行(RCE)漏洞。首先介绍了Fastjson库的基本功能和AutoType特性,解释了其反序列化机制如何被利用。文章深入探讨了JNDI注入和RMI的原理,以及如何通过JdbcRowSetImpl类触发lookup()方法来执行远程代码。文章还包括了漏洞的复现步骤,包括实验环境搭建、漏洞检测和利用方法。最后,文章提出了一种修复方案,并提供了详细的利用链分析和触发过程图,以帮助读者更好地理解这一漏洞及其利用方式。

    安全漏洞 代码审计 Java安全 反序列化漏洞 RCE攻击 漏洞复现 靶场测试 漏洞修复


    0x22 【SRC实战】包含RCE的实战案例

    渗透测试安全日记 2025-12-09T07:00:23 © 渗透测试安全日记

    Example Image


    本文详细记录了一个网络安全学习者在日常SRC(安全响应中心)测试中的一次实战案例。案例从弱口令登录后台开始,通过SQL注入漏洞获取数据库名,进而发现系统使用Shiro框架作为鉴权组件。利用Shiro框架的漏洞成功执行远程代码(RCE),展示了网络安全中弱口令和框架漏洞的严重性。文章强调网络安全人员需要加强弱口令的安全管理,并提供了相关的实战技巧和工具。此外,还推荐了其他网络安全实战案例和相关资源,以供学习参考。

    网络安全实战 SRC测试 弱口令漏洞 SQL注入 RCE漏洞 Shiro框架 安全漏洞管理


    0x23 SQL注入绕过WAF技术解析(二):WAF检测机制与绕过思路

    予辉安全 2025-12-08T23:11:31 © 予辉安全

    Example Image


    本文深入探讨了SQL注入绕过WAF(Web应用防火墙)的技术解析。首先,文章详细介绍了WAF的检测机制,包括规则匹配、语法分析、行为建模和协议合规检查等。接着,文章分析了规则方面常见的绕过思路,如大小写混合、编码混淆、利用数据库特性、替换关键字、等价函数替换、内联注释、特殊符号干扰和缓冲区溢出等。此外,还讨论了基于协议层的绕过思路,如协议未覆盖、分块编码传输和HTTP/1.x与HTTP/2协议差异。最后,文章针对CDN类型WAF的绕过思路进行了探讨,包括二级域名探测、查询历史DNS解析记录、寻找信息泄露漏洞和多地Ping与DNS解析差异等策略。

    SQL注入 网络安全 WAF绕过 安全检测 数据库安全 编码技术 网络协议 CDN安全


    0x24 CVE-2025-20386:Splunk高危漏洞深度解析 | 4万+企业面临数据泄露风险

    CVE-SEC 2025-12-08T08:00:57 ©

    Example Image


    Splunk官方披露了CVE-2025-20386高危权限配置漏洞,影响Windows平台上的Splunk Enterprise版本,包括<10.0.2, 9.4.6, 9.3.8, 9.2.10。该漏洞允许低权限用户访问敏感配置文件,窃取管理员密码、API密钥和数据库凭证。漏洞源于安装程序错误地继承了父目录的权限配置,导致Users和Authenticated Users组获得不应有的读取权限。攻击者可利用此漏洞进行内部威胁或APT攻击,潜在损失高达445万美元。文章提供了检测、修复、审计、凭证轮换和持续监控的详细指南,并分析了漏洞的根本原因,指出其是SDL流程的系统性缺陷。文章还提供了攻击技术分析、防御最佳实践、应急响应指南和专家观点,强调立即修复的重要性。

    漏洞分析 Splunk CVE Windows安全 权限配置 高危漏洞 数据泄露 攻击场景 安全开发生命周期(SDL) 应急响应


    0x25 CVE-2025-55182 Next.js 漏洞复现 RCE回显长度优化EXP

    金刚狼不懂安全 2025-12-07T18:55:41 0x7556

    Example Image


    文章介绍了名为“金刚狼”的网络安全工具,这是一个高级WebShell管理工具,支持多层内网级联,具备高效隐蔽的通信能力和端到端安全加密。它能够在内存中加载并执行代码,无需文件落地,实现无痕运行。金刚狼支持多种WebShell类型,包括ASPX、ASHX和内存马,并提供了丰富的功能,如文件管理、端口转发、密码读取、漏洞检测等。该工具还集成了多种渗透工具,如Metasploit和Cobalt Strike,并提供了AI免杀功能。文章详细描述了金刚狼的核心优势、功能特性、使用方法以及安全注意事项,强调了在合法、授权的环境下进行测试和使用的必要性。

    WebShell 渗透测试工具 内网渗透 隐蔽渗透 加密通信 代码执行 后渗透 漏洞利用 AI免杀 安全工具


    0x26 [安全工具]数据库敏感数据探测工具

    Ncko 2025-12-07T15:27:42 © niuko

    Example Image


    本文介绍了一款由4ESTSEC开发的数据库敏感数据探测工具,该工具旨在帮助安全团队快速识别数据库中的敏感信息。工具支持多种数据库系统,如MySQL、Oracle和SQL Server,并能自动扫描和识别包含个人身份信息、信用卡信息、密码等敏感数据的字段。它还提供了可配置的关键词规则和灵活的导出格式,支持CSV和JSON。文章详细介绍了工具的功能特点、应用场景、安装与部署步骤,并提供了使用指南和示例。此外,还强调了使用该工具进行数据库安全审计、合规性检查和隐私保护评估的重要性,并提醒用户注意权限要求、性能考虑和结果准确性等问题。

    数据库安全 数据泄露防护 安全审计 合规性检查 隐私保护 开源工具 Python工具


    0x27 CS免杀与应用开发

    secureyang 2025-12-07T14:38:32 secureyang

    Example Image


    本文详细介绍了CS免杀与应用开发的相关内容。首先对比了CS4.7与CS4.8版本的不同使用方法,包括服务器端和客户端的配置。随后,文章指导了如何进入CS客户端界面进行操作,包括创建listener和生成shellcode。接着,文章重点介绍了如何使用Python编写免杀脚本,包括对shellcode和loader进行加密处理,以及使用pytinstaller打包程序。最后,文章提醒在实际场景中需要将IP地址从本地地址更换为公网IP地址,并提供了Python代码示例以实现shellcode和loader的加密。

    网络安全 后门技术 免杀技术 应用开发 网络攻击 Python编程 加密技术 漏洞利用


    0x28 Shellcode木马免杀原理与代码实现

    网安武器库 2025-12-07T13:27:07 © 网络安全干货精选

    Example Image


    免杀通过反汇编、逆向工程、系统漏洞等技术绕过杀毒软件检查

    网络安全 免杀技术 逆向工程 系统漏洞 病毒木马 杀毒软件 沙箱技术 动态检测 内存操作 网络攻击


    0x29 Splunk高危漏洞CVE-2025-20387深度解析:一个权限配置错误引发的安全危机

    CVE-SEC 2025-12-07T08:00:25 ©

    Example Image


    2025年12月3日,Splunk官方披露了CVE-2025-20387高危漏洞,影响其Universal Forwarder for Windows产品,CVSS评分8.0。该漏洞允许本地低权限用户通过文件操作提升至SYSTEM权限,控制受影响系统。全球约500万台Windows服务器和工作站可能受影响,涉及金融、医疗、政府等关键行业。漏洞源于MSI安装程序错误配置了安装目录权限,将BUILTIN\Users和NT AUTHORITY\Authenticated Users组的权限设置为修改(Modify),而非只读。攻击者可通过修改配置文件、注入恶意脚本、替换可执行文件或DLL劫持等方式利用该漏洞。受影响范围广泛,行业分布不均,高风险行业包括金融服务、医疗保健、政府和公共部门。攻击场景多样,包括内部威胁、APT组织和勒索软件自动化利用。检测可通过PowerShell和icacls命令进行,SIEM可部署检测规则。组织应立即扫描识别受影响系统,优先修复关键系统,可应用临时权限修复措施,并计划长期补丁升级。该漏洞凸显了供应商安全不可盲信,简单配置错误可能导致灾难性后果,防御深度和日志系统安全至关重要。

    本站文章为人工采集,目的是为了方便更好的提供免费聚合服务,如有侵权请告知。具体请在留言告知,我们将清除对此公众号的监控,并清空相关文章。所有内容,均摘自于互联网,不得以任何方式将其用于商业目的。由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,本站以及文章作者不承担任何责任。