CVE-2026-33075 FastGPT 从外部 PR 到高权限执行 先知技术社区 8 hours 27 minutes ago 漏洞描述FastGPT 是一个 AI 代理构建平台。在 4.14.8.3 及以下版本中,fastgpt-preview-image.yml 工作流程易受到任意代码执行和外部贡献者秘密窃取的风险。它使用 pull_request_target(运行时可访问仓库机密),但会从拉取请求作者分支中借出代码,然后通过攻击者控制的 Dockerfile 构建并推送 Docker 映像。这也使得通过生产容器注册
新型社工钓鱼伪装技术之WinGet配置文件+Lnk文件 先知技术社区 8 hours 40 minutes ago 01 前言Winget钓鱼是一种容易被防御者忽视的钓鱼方式,以至于公开的文件滥用后缀中并没有它:https://filesec.io/本文会详细介绍这种新的钓鱼伪装技术,包括漏洞复现、涉及的概念,如何一步步构造及原理02 漏洞复现压缩包内有Lnk文件jianli.lnk双击jianli.lnk后可以看到成功弹出了伪装的pdf文档,并下载执行了putty.exe03 前置知识3.1 Powershe
MCP-Kali-Server:基于MCP协议赋能大模型的Kali渗透测试工具集成方案 先知技术社区 9 hours 35 minutes ago kali mcp服务部署,利用claude调用mcp服务,实现自动化渗透
用 OpenClaw 插件机制实现 AI Agent 安全管控 先知技术社区 9 hours 35 minutes ago 当 AI Agent 拥有了读写文件、执行命令、访问网络的能力,如何用平台自身的扩展机制构建安全防线?
PyTorch torch.export.load 隐藏的反序列化 RCE 漏洞 先知技术社区 9 hours 36 minutes ago PyTorch torch.export.load 隐藏的反序列化 RCE 漏洞
CVE-2026-24291-Windows权限提升漏洞“RegPwn”复现分析 先知技术社区 10 hours 3 minutes ago 前言这个漏洞是英国 MDSecLabs 的 Filip Dragovic 发现的,据作者讲述,这个漏洞由于很巧妙,它们在红队评估中从2025年1月就开始使用,直到2026年2月报告给微软后,才在3月的补丁星期二修复,这么看也用够本了,原文只是讲了漏洞的核心部分,本文会讲清楚这个漏洞涉及的概念、如何形成的,如何利用它原文地址:https://www.mdsec.co.uk/2026/03/rip-r
黑心中转站的安全风险---上下文膨胀、模型造假与提示词投毒 先知技术社区 10 hours 16 minutes ago 随着 Claude Code 的普及,大量用户选择通过第三方中转站(API Proxy)来使用 Claude 模型。然而,中转站作为用户与官方 API 之间的中间层,天然具备篡改请求和响应的能力。本文将从上下文空间异常、模型造假、提示词投毒三个维度,揭示中转站可能存在的安全风险,并给出对应的检测方法。
HackMyVM-Gitdwn 靶机WP 先知技术社区 10 hours 41 minutes ago Gitdwn靶机贴近真实生产环境,融合了多种常见的安全漏洞与配置隐患,涵盖前端加密逻辑、XML外部实体(XXE)、内网服务暴露、Git版本控制信息泄露等多个核心考点,既考验渗透测试人员的基础操作能力(如端口扫描、目录枚举、密码爆破),也要求具备一定的代码逆向、漏洞组合利用与细节挖掘思维。
结合代码分析OpenClaw远程代码执行漏洞(CVE-2026-28466) 先知技术社区 10 hours 43 minutes ago 结合代码分析OpenClaw远程代码执行漏洞(CVE-2026-28466)
Fuzzing 艺术:如何通过覆盖率引导挖掘结构化文件漏洞 先知技术社区 11 hours 17 minutes ago 本文旨在研究 PDF 解析器 Xpdf 中的深度递归漏洞(CVE-2019-13288)。通过使用 AFL++ 模糊测试工具对 Xpdf 3.02 进行压力测试,成功捕获了由于畸形 PDF 文件引起的拒绝服务(DoS)崩溃
从TLS指纹到流量阻断:基于JA3与Suricata的恶意软件检测实战 先知技术社区 11 hours 25 minutes ago 随着HTTPS加密通信的普及,传统基于明文特征的流量检测方法逐渐失效,恶意软件也越来越多地利用TLS协议隐藏其通信行为,给安全检测带来了新的挑战。针对这一问题,JA3指纹技术通过对TLS ClientHello消息中的关键字段进行特征提取与哈希计算,实现了在加密流量环境下对客户端行为的有效识别。
提示词注入视角下的 AI Webshell 检测绕过技术研究 先知技术社区 11 hours 30 minutes ago 引言随着大型语言模型(LLM)和深度学习技术在安全领域的广泛应用,传统的基于特征码、抽象语法树(AST)或沙箱行为分析的 Webshell 检测手段正逐渐向基于 AI 的语义分析演进。AI 模型能够理解代码的逻辑意图,从而识别出经过复杂混淆的恶意脚本。然而,AI 模型本身存在一个本质性的弱点:它们在处理代码时,往往将代码逻辑与注释、元数据等“非执行内容”置于同一语义空间进行推理。这就为提示词注入(