【AI赋能】MCP+Skill能力下的前端JS逆向自动化落地 先知技术社区 11 hours 18 minutes ago 结合chrome-devtools-mcp的能力并加上Skill的规范,实现JSRPC+Flask+autoDecoder方案的前端JS逆向自动化分析,提升JS逆向的效率
利用codeQL自动化寻找反序列化链—myfaces反序列化 先知技术社区 11 hours 22 minutes ago 利用codeQL自动化寻找反序列化链,借此利用于myfaces框架的反序列化漏洞
Cursor 代码审计 Skill 编写指南 先知技术社区 11 hours 22 minutes ago 本文基于一套经过实战验证的安全审计 Skill 体系的设计与重构经验,系统讲解如何编写高质量的代码审计 Skill。
Hessian反序列化漏洞深度解析:流程、修复与利用链大全 先知技术社区 11 hours 22 minutes ago 本文先分析Hessian1/2的序列化与反序列化过程,接着给出反序列化临时修复的代码,然后分析整理常见的Hessian反序列化利用链,最后补充其他的Hessian知识点。
绕过正则表达式+抽象语法树(AST)实现Python代码执行 先知技术社区 11 hours 22 minutes ago 本文详细剖析了一个由配置失误(JWT 密钥硬编码)与后端沙箱设计缺陷导致RCE
用AI做代码安全审计:claude-code-security-skills 项目解析 先知技术社区 11 hours 27 minutes ago 用AI做代码安全审计:claude-code-security-skills 项目解析
(CVE-2025-64111)Gogs 远程命令执行漏洞结合代码分析漏洞成因 先知技术社区 11 hours 32 minutes ago 本次分析的 CVE-2025-64111是 Gogs 平台因CVE-2024-56731 补丁修复不完整引发的二次高危远程命令执行漏洞。该漏洞存在于 Gogs ≤0.13.3 版本,核心因UpdateRepoFile函数的.git 路径校验覆盖不全、isRepositoryGitPath校验函数的设计缺陷,导致攻击者可通过符号链接路径映射或直接操控原始路径的方式绕过防护,篡改仓库.git/conf
CVE-2026-25049:n8n表达式解构赋值沙箱逃逸后端调用链深度解析 先知技术社区 11 hours 36 minutes ago 漏洞描述N8N 是一个开源的工作流程自动化平台。在1.123.17和2.5.2版本之前,拥有创建或修改工作流权限的认证用户可以滥用工作流参数中的精心设计表达式,在运行n8n的主机上触发非预期的系统命令执行。这个问题已在1.123.17和2.5.2版本中得到修补漏洞影响评分:9.4版本:< 1.123.17; 2.x系列版本 < 2.5.2漏洞分析恶意请求构造后端触发链创建我们的恶意工作
AliyunCTF26-MHGA:HessianProxyFactory驱动的JNDI→JDBC→Hessian反序列化链利用分析 先知技术社区 11 hours 39 minutes ago 分析AliyunCTF2026的MHGA,聚焦于HessianProxyFactory工厂类在JNDI的利用,同时补充一种非预期解。
MazeSec-ezAI2 靶机WP 先知技术社区 11 hours 46 minutes ago 本靶机涵盖前端 Wasm 漏洞利用、Python 提权、二进制 PWN、ROP 链构造等硬核知识点。亮点:花式破解无敌 AI 棋局——直接篡改 Wasm 模块、反转 Minimax 算法让 AI 变笨,或动态调试篡改 Wasm 共享内存,强行获胜拿权限。
【AI供应链威胁】Unicode隐藏指令Skills后门的实践与思考 先知技术社区 11 hours 47 minutes ago 基于Unicode隐藏字符的攻击手法,可以让恶意指令“隐形”地嵌入Skills的md文件中,无论是代码审查还是肉眼查看,都难以发现,但其危害十分严重,可能在 AI 执行过程中造成 RCE、数据泄露等后果,本文将基于此技术在Claude和Codex中进行实践与防御思考