D3CTF 2026 Web/Misc/Reverse/Crypto 方向 WriteUp 先知技术社区 18 hours 5 minutes ago 涵盖web、misc、reverse和crypto方向共计六道题目
CVE-2026-29172-Craft-Commerce-SQL注入-漏洞复现 先知技术社区 18 hours 5 minutes ago Craft Commerce 是 Craft CMS 的电商插件。后台订单管理里有个"可购买商品列表"接口,前端表格支持按列排序,参数叫 sort,格式是 列名|方向(比如 title|asc)。后端拿到这个字符串,explode('|', $sort) 拆成左右两半,左半截直接塞给 Yii2 Query Builder 的 orderBy()。 问题在 Yii2 的 orderBy() ——它假
从一个邮箱修改漏洞到账号接管:校园教务系统移动端API跨场景攻击链分析 先知技术社区 18 hours 6 minutes ago 本文记录了一次针对高校教务系统的跨场景安全测试过程。在PC端发现邮箱修改无验证漏洞后,通过将攻击面拓展至移动端Angular SPA应用,逆向webpack打包产物提取了150+个REST API端点及签名算法,并发现服务端完全不校验API请求签名。在此基础上构造了完整的账号接管攻击链:移动端签名校验缺失 → 无验证修改绑定邮箱 → PC端密码重置 → 账号劫持。同期通过遍历课程学生查询接口的le
随便一个表单就能打穿服务器?n8n 工作流引擎的 5 步攻击链 先知技术社区 18 hours 6 minutes ago 一个公开的 Form 端点,5 步走完整条攻击链:任意文件读取 → 读 encryptionKey → 伪造 JWT 接管 admin → 表达式注入沙箱逃逸 → RCE。从发第一个 POST 到拿到 root,不到 3 秒。本文基于 n8n 1.65.0 真实复现,附完整攻击脚本与检测工具,所有 PoC 已开源。
HTB-Forest:隐匿森林中的域控猎杀 先知技术社区 18 hours 6 minutes ago 本文详细记录了一次针对 Windows 域控 FOREST.htb.local 的完整渗透过程。攻击从匿名 LDAP 枚举开始,构建用户字典后通过 AS-REP Roasting 成功破解服务账户 svc-alfresco 的弱口令。借助 BloodHound 分析出复杂的组嵌套关系,利用 GenericAll 权限将自己注入 Exchange Windows Permissions 组,进而向域
Hackropole FCSC 2026 Pwn 全题详解(一) 先知技术社区 18 hours 6 minutes ago Hackropole FCSC 2026 Pwn 全12题系列 Writeup(上篇),本篇详细复现其中 5 道题的解题思路与利用过程。
HTB-Sauna:绕过“任性银行”的层层防线 先知技术社区 18 hours 7 minutes ago 当域控制器同时暴露了Web服务,是巧合还是致命疏漏?本文记录了对Egotistical Bank域靶机的完整渗透过程。从网页爬取员工姓名,到利用Kerbrute枚举有效用户;通过AS-REP Roasting破解弱密码,再到WinRM登入获取立足点;借助WinPEAS发现存储的凭据,最终通过BloodHound分析DCSync权限,一举拿下域管理员哈希。整个过程环环相扣,展示了信息收集与凭据复用在
让扫描器理解差异:面向Web安全场景的智能Diff引擎设计 先知技术社区 18 hours 7 minutes ago Web 扫描器在比较 HTTP 响应时面临一个固有难题:时间戳、UUID、CSRF Token 等动态噪声会产生大量误报,而 JSON 字段的语义变化(如 role=student→admin)又容易被淹没在字符串差异中。本文介绍了一套面向 Web 安全场景的智能 Diff 引擎设计:12 种动态模式自动过滤、8 维加权相似度、JSON ▎ 递归结构 Diff、自适应权重(JSON API/H
从Webpack到攻击链:SPA应用自动化攻击面发现实践 先知技术社区 18 hours 7 minutes ago 现代 SPA 应用将 API 端点打包在 webpack 产物中,传统扫描器的 HTML 解析和字典爆破全部失效。本文提出了一套针对 SPA 应用的自动化攻击面发现方法:从 webpack 的 apiUrlKey 映射中提取隐藏 API 端点(实测比传统 JS 解析多发现 ▎ 60%),利用后端错误反馈自动发现参数(无需字典),构建参数关系图并 BFS 搜索多步攻击路径。方法在真实校园系统上自
不猜参数,让目标自己告诉你:基于错误反馈的API参数自动发现 先知技术社区 18 hours 7 minutes ago API 参数发现通常依赖字典爆破或前端 JS 爬取,前者命中率低,后者在 SPA 应用中效果有限。本文提出一种新思路:利用后端 API 自身的错误反馈来发现参数——发送故意缺参数的请求,从 "parameter[user_code] is missing" ▎ 这类错误信息中提取参数名,迭代填充后继续请求直到获取完整参数表。整个过程无需字典、不依赖前端代码,让目标的输入校验逻辑替你做参数枚举。
Redis 流消费者组共享 NACK 双重释放漏洞分析与利用(CVE-2026-25243 补丁绕过) 先知技术社区 18 hours 7 minutes ago 这个漏洞是 CVE-2026-25243 的补丁绕过变种。原始 CVE-2026-25243 的修复方案没有完全解决消费者 NACK 共享的根本问题——RDB 加载时仍然允许不同消费者引用相同的 NACK 对象。攻击者通过精心构造的 RDB 流数据,配合 jemalloc 堆分配器的 tcache 机制,可以实现任意地址读写,最终通过劫持 dictType 的 hashFunction 函数指针执
当AI推理服务暴露在公网上——Ollama攻击面实证分析 先知技术社区 18 hours 8 minutes ago Ollama 默认监听 0.0.0.0,14 个 API 端点无认证暴露在公网,Shodan 上 1000+ 台可查。本文对其中一台做了完整攻击面实证——黑盒测试 14 端点、白盒审计 v0.31.1 Go 源码追踪 ParseNameBare 调用链(types/model/name.go:146)、对比 v0.30.10→v0.31.1 files 参数差异,发现 Ollama 团队只加校验器
NepCTF2026部分wp 先知技术社区 18 hours 8 minutes ago MISCCatFlag直接type flag.txt即可如烟大帝独断万古Step 1: 观察异常 Unicode 字符解压后查看 novel.txt,正文没有直接出现 flag。但检查字节可以看到大量形如 EF B8 xx 的序列,对应 Unicode 变体选择符 U+FE00 到 U+FE0F。这些字符通常不可见或弱可见,刚好对应题面“名讳也是尔等能直呼的?”的暗示:真正的信息没有直接显示在正文
CNVD-2026-28535漏洞挖掘分享 先知技术社区 18 hours 9 minutes ago 本文以 DIR-605L 路由器为例,详细记录了 CNVD-2026-28535 命令注入漏洞的挖掘与复现过程。重点分享了如何通过分析 apmib.so、编写 C 代码劫持 apmib_init 等配置函数并配合 LD_PRELOAD,解决 MIPS 架构下 QEMU 模拟固件时的环境报错问题,最终成功完成漏洞的动态调试与利用验证。
Fastjson 1.2.83 RCE全版本复现(本人两台真实环境) 先知技术社区 18 hours 9 minutes ago 本文详细复现了 Fastjson 1.2.66 ~ 1.2.83 版本中的远程代码执行(RCE)漏洞(CVSS 9.8),涵盖 JDK 8、17、21、25 全版本。
【AI安全】模型文件攻击面:从 Pickle 反序列化到 GGUF 模板注入 先知技术社区 18 hours 10 minutes ago 模型文件中还可能包含 Pickle 对象描述、metadata、chat template 等内容,它们经过反序列化或模板渲染后,会从“数据”变成能够影响宿主进程的执行语义。