暂无介绍
Spring Security 是一个功能强大且高度可定制的身份验证和访问控制框架。它是保护基于 Spring 的应用程序的事实标准。 `BCryptPasswordEncoder.matches(CharSequence,String)``true`只要前 72 个字符相同,就会错误地返回大于 72 个字符的密码。
Rust安全神话崩塌背后的系统性工程灾难
## **▍前置知识:理解漏洞的技术基石** ### **1\. Rust的安全承诺与系统编程的现实困境** (**技术热点**:Rust的所有权模型、跨层攻击面) **Rust语言设计哲学**: - **内存安全...
3月10日,rack爆出一个本地文件包含漏洞,一直没有时间看看是什么情况,今天有时间本地搭建起来分析一下。
本文章介绍如何使用CodeAuditAssistant提升你的代码审计效率以及跨线程发现漏洞。
Zabbix 是一款开源的网络监控和报警系统,用于监视网络设备、服务器和应用程序的性能和可用性。 一个具有 API 访问权限的低权限(常规)Zabbix 用户可以利用 include/classes/api/CApiService.php 中的 SQL 注入漏洞,通过 groupBy 参数执行任意 SQL 命令。
Vite任意文件读取漏洞CVE-202
漏洞库披露XXShop存在任意文件上传漏洞,XXShop在版本1.1.6中发现了一个严重漏洞。该漏洞影响文件/api/Common/uploadFile的某些未知处理过程。由于参数文件操作不当,导致上传不受限制,攻击者可构造恶意请求上传webshell,执行任意命令,在官方进行修复后的绕过思考。
近期,Ingress-Nginx爆出CVSS评分高达9.8的CVE-2025-1974 RCE漏洞,该漏洞可以和IngressNightmare系列漏洞中的其他模板注入漏洞一起使用达成RCE,本文对其中的3种漏洞组合进行了复现和原理分析。
Apache Pinot 是一个实时分布式的 OLAP 数据存储和分析系统。使用它实现低延迟可伸缩的实时分析。Pinot 从离线数据源(包括 Hadoop 和各类文件)和在线数据源(如 Kafka)中攫取数据进行分析。 Apache Pinot 存在身份认证绕过漏洞。如果路径不包含 / 且包含 . 则不需要身份验证。
Vite任意文件读取与分析复现
摘要: 本文详细分析了 Vite 开发服务器任意文件读取漏洞(CVE-2025-30208)的技术原理、影响范围及利用方式。该漏洞允许攻击者通过构造特殊路径(如 `/@fs/etc/passwd?import&raw??`)读取服务器上的任意文件,导致敏感信息泄露(如系统文件、项目配置等)。文章涵盖以下核心内容: 1. 漏洞原理 2. 自动化检测工具 3. 修复方案 关键词:Vite、任意文件读取、CVE-2025-30208、前端安全、漏洞检测
Vite 是一款现代化的前端开发构建工具,它提供了快速的开发服务器和高效的构建能力,广泛应用于 Vue.js 项目的开发过程中。Vite 开发服务器在处理特定 URL 请求时,没有对请求的路径进行严格的安全检查和限制,导致攻击者可以绕过保护机制,非法访问项目根目录外的敏感文件
3 回答,0赞同
0 回答,0赞同
您当前没有「奇安信攻防社区」的账号,注册后可获取更多的使用权限。