Hessian反序列化 Hessian 协议是一种高效、跨语言的二进制 RPC(Remote Procedure Call,远程过程调用)协议。其基于 HTTP 协议,通常通过 Web 应用来提供服务,专为面向对象的传输而设计。目前...
一个小小的像素索引,表面上只是选个颜色,背后却可能牵出一次越界读取。
系列至此收束。限于认知与实践深度,文中难免仍有不足。愿这些整理能成为各位后续审计、复现与修复的起点,也期待与大家继续完善 Android 安全边界。
文章从TrojPix的物理原理讲起——HDMI线缆的TMDS编码如何让铜线变成148.5MHz的"电台",再拆解了蓝色通道LSB调制、帧结构和六步攻击管线,对比了过去十年Air-Gap攻击从不到1bps到8Mbps的演进,最后分析了物理和软件层面的防御思路。
我们针对Blackhat ASIA 2023议题:Attacking WebAssembly Compiler of WebKit使用的方法进行了改进,对Firefox、Chrome浏览器WASM模块进行fuzz并发现了多个漏洞。我们针对其中Firefox浏览器一个典型的WASM漏洞进行了详细分析,包含Firefox的一些机制和针对WASM memory的优化,揭示了漏洞产生的本质原因:新的WASM提案和功能的实现导致一些边界检查的绕过,实现新功能时旧功能的代码修改不完全导致新漏洞的出现。
2026年6月containerd一次性修复7个CVE,其中4个高危漏洞(宿主机RCE、跨Pod RCE、设备隔离绕过、信息泄露)全部指向容器检查点(checkpoint/restore)这一边缘功能。该功能代码早在2023年就已合入主分支,安全审查却滞后近三年。文章深入拆解了标签传播、镜像缓存投毒、设备注解绕过、符号链接遍历四条攻击链,并提出了"延迟审计法"——盯住容器运行时新功能上线的12至18个月窗口期,在边缘路径被大规模部署之前主动挖掘漏洞。
朋友发来的一张流量监控截图打破了周末的平静。在他看来,这不过是一个刚从“官网”下好的查词工具,界面精美、功能完备,甚至连安装过程都毫无瑕疵。但流量日志里密密麻麻的C2心跳包,却暴露了它真正的身姿。这是一次典型的“银狐”式打劫——利用披着狼皮的羊,悄无声息地在宿主主机上扎根。当翻译引擎在前端跳动文字时,后门的远控内核正在后台默默接收着攻击者的指令。
Fragment 是 Activity 内部的 UI 模块。Android 的 PreferenceActivity 支持通过 Intent 参数动态加载 Fragment,如果没有校验类名,攻击者可以注入任意 Fragment 来访问 App 内部的敏感界面
某天,我一位“非常正常”的朋友在某个“极不正常”的网站上,心血来潮想要下载一份“某书”。按理说,正经人下载办公软件都是去官网,但这位朋友偏偏运气差了那么一分,硬是在大多数正常的网站夹缝中,精准命中了一个看起来就很不合规的网站。结果可想而知:某书没飞起来,电脑倒是先替他“飞”了。
LD_AUDIT 是 glibc 动态链接器暴露的审计接口。动态链接的 glibc 程序启动时,解释器 ld-linux-x86-64.so.2 会读取 LD_AUDIT 环境变量所指向的共享对象,并在对象加载、路径搜索、符号绑定、PLT 调用入口和返回等阶段查找并回调其中的 audit 函数。这套机制本来用于链接行为观察、性能分析和调试,也可以被滥用为用户态劫持通道。
JSON 反序列化时部分框架按 key 顺序逐个调用 setter,研发写在 setter 里的跨字段校验看似严谨,实际上攻击者只需调换字段先后顺序即可让其静默失效,从而达到漏洞利用的效果。
class 常量池不用标准 UTF-8。两处字节差,让 grep 和静态扫描器漏掉含特定字符的字符串。
glibc 2.34 将 tcache double-free 检测的 key 从线程指针替换为 getrandom 随机值。64 位熵看似牢不可破,但检测本质是 chunk 用户区偏移 +0x08 处的一次 cmp 指令——而非链表完整性校验。覆写这 8 字节,快路径放行。
本文主要分析 了Spring 中 HTTP method 被 HiddenHttpMethodFilter 改写与 HEAD 隐式映射到 GET 这两类机制,结合特定的场景展示了其中可能存在的安全风险。
基于 Black Hat USA 2026《Beyond Normalization》,拆解非法 UTF-8 与"代理区→替换字符"的解析差异攻击:实测 overlong、非法字节、CESU-8、双重解码绕过 WAF(7 绕 5)并还原 XSS,Unicode 混淆绕过 LLM 防护(8 绕 6),验证 CVE-2026-70470 NFKC 根因,附五层防御.
本文详解6种EDR绕过实战技术:Direct Syscall、Indirect Syscall、DLL Unhooking、Module Overloading、Hardware Breakpoint、冷门Syscall。从Windows系统调用机制入手,逐一分析技术原理、代码实现与实战验证,并给出蓝队检测规则与防御建议。
本文主要分析了 Servlet 规范仅覆盖 POST 的表单解析、与 Spring FormContentFilter 对 PUT/PATCH/DELETE body 按声明 charset 独立解析这两类机制的差异,结合统一鉴权 filter 手动解析 body 的典型场景,展示了其中可能存在的 charset 走私越权风险。
**CVE-2023-25157 修复后新引入的注入点**(GEOT-7589 引入)。
Ray 2.56.0 的 dashboard 日志接口 glob 参数未校验路径,未认证攻击者可目录遍历列出任意目录;配合日志目录内 symlink(实测 777 权限)可读取任意文件内容。文章源码走读三条根因,五步复现,并给出攻击面猜想与防御方案。
伪装合法工具的高对抗性 Cobalt Strike Loader 深度分析:VEH 按页解密与魔改 PE 加载 概述 近期捕获到一个正在广泛传播的样本,初步判断为常规 CS loader,但深入分析后发现其技术实现相当复杂...