2026 年 7 月,安全研究员 Kirill Firsov 公开了一条针对 fastjson 1.2.66–1.2.83 的新型反序列化利用链。完整逆向与利用尝试
当传输协议从 HTTP 变成 WebSocket,漏洞挖掘这件事在思路上有哪些不同和突破点?本文结合多个真实案例,从协议特点、鉴权模型、并发利用、业务逻辑等角度,总结 WebSocket 场景下的安全测试思路
一个 Python 异步 ORM,一个聚合函数参数,一个 CVSS 9.8。ormar 的 min()/max() 把用户输入原封不动拼进 sqlalchemy.text()——sum()/avg() 好歹做了类型检查,就它俩裸奔。无认证、无交互、一个 HTTP 请求拖全库。修复只加了 6 行白名单校验。本文拆完整数据流、贴漏洞代码与补丁对比、给出可复用的 Python ORM 审计 checklist,外加一段我自己搭环境复现时踩过的四个坑。
把逻辑字符串和相邻字段放在同一块堆外内存中,让 native 读取稳定越过逻辑片段边界,同时避免依赖随机崩溃或未初始化内存。
JFR(Java Flight Recorder)是JDK内建的生产级事件录制引擎,广泛部署于线上Java服务的性能诊断场景。它的低开销设计、自定义事件能力,以及通过JMX进行远程操控的接口,使其成为一个极易被忽视的隐蔽数据外泄通道。
本文分析了一个当下比较热门银狐木马样本
本文介绍ORM Leak如何 利用搜索/过滤功能把 ORM 查询变成预言机,通过响应差异逐字符窃取数据库敏感
伪装合法工具的高对抗性 Cobalt Strike Loader 深度分析:VEH 按页解密与魔改 PE 加载 概述 近期捕获到一个正在广泛传播的样本,初步判断为常规 CS loader,但深入分析后发现其技术实现相当复杂...
Java Flight Recorder 是 JDK 自带的低开销诊断框架,多数生产 JVM 默认开启。JDK 14 加入的 Event Streaming API(JEP 349)让应用可以在进程内实时消费 JFR 事件
Apache suEXEC 是一种允许 CGI/SSI 程序以不同于 Web 服务器用户身份运行的安全机制,其包装器二进制文件通常以 setuid root 权限安装。然而,当日志目录被错误配置为 Web 服务用户可写时,攻击者可通过符号链接劫持 suEXEC 日志文件,实现任意文件追加写入,最终完成从 Web 权限到系统 root 权限的完整提权。
Java 原生反序列化(java.io.ObjectInputStream)一直是安全领域的重灾区。从 2015 年 Apache Commons Collections 反序列化漏洞被公开,到 2021 年 Log4Shell 中 JNDI 注入与反序列化的联动利用,Java 反序列化攻击已经形成了成熟的方法论体系。
本文详细记录了对某智能灯泡的低功耗蓝牙(BLE)安全测试全过程。文章从 Wireshark 与 nRF52832 抓包环境的搭建切入,直击物联网设备通信痛点,演示了如何捕获设备指令、逆向分析 GATT 读写 Payload,并成功利用 nRF Connect 实施重放攻击接管设备。文末针对实测漏洞,提出了引入随机数、挑战-应答机制及链路层加密等安全防护建议。
当 setAccessible(true) 被模块系统拒之门外,攻击者转向了 MethodHandle 与 VarHandle——一条绕过强封装、实现任意内存读写与私有成员访问的新路径。
基于synchronized Pinning的Carrier Thread池饥饿型DoS、SecurityContext跨虚拟线程传播断裂导致的越权、以及无限虚拟线程创建引发的堆内存耗尽。
App 解压 ZIP 文件是一个常见操作——热更新、资源下载、插件加载都会用到。如果解压时不校验 ZIP 条目的文件名,攻击者可以构造包含 `../` 的文件名,让文件被写入预期目录之外的位置。这就是 Zip Slip 漏洞。
HTTPS 通信的安全性建立在证书校验之上——客户端验证服务器的身份,确认自己在和正确的服务器通信而不是中间人。Android App 中如果证书校验被禁用或实现有缺陷,攻击者在同一网络中就能截获和篡改所有通信内容。
大家好,我是拖更博主r0leG3n7。本文将详细介绍如何开发一款Xposed RPC模块在无法得到私钥的情况下解密使用公钥加密算法的APP,这套RPC方案还能应用于Mpass框架和TMF框架的抓包和解密,能解决市面上百分之95的APP无法抓包或者解密的问题。
Android App 在本地存储数据时有多种选择——SharedPreferences、SQLite 数据库、文件、KeyStore。存储方式本身不是问题,问题在于敏感数据是否加密、加密方式是否可靠、密钥放在哪里。
SSRF(Server-Side Request Forgery,服务端请求伪造)是 Web 安全中的经典漏洞类型。在 Android 客户端中,类似的问题同样存在——App 根据外部输入构造网络请求时,如果没有校验 URL,攻击者可以让 App 去访问内网资源、本地服务,甚至利用 App 携带的认证信息访问受限接口。
Android 通过 Settings Provider 存储设备的各种配置项——Wi-Fi 开关、屏幕亮度、开发者选项等。这些配置分布在三个命名空间中,各自的读写权限不同。部分设置项的权限控制存在缺口,第三方 App 可以读取甚至修改一些本不该暴露的配置。