【AI安全】OpenClaw多阶段网页诱导绕过防护的RCE攻击 先知技术社区 5 hours 31 minutes ago OpenClaw作为最近爆火的AI应用,其设计者已深刻意识到了外部攻击面的风险,并构建了多层的静态防护机制,但当攻击者利用长上下文的认知负载和任务导向性等手段逐步诱导AI忽略安全边界时,AI 似乎难以始终守住边界,最终仍可能执行恶意命令。
【AI安全】CVE-2026-26023深度分析:Dify中的XSS利用 先知技术社区 5 hours 32 minutes ago 我们可以进一步利用CVE-2026-26023漏洞,在受害者查看历史聊天记录时触发恶意脚本,进而借助受害者浏览器的已授权上下文,调用Dify后端API,最终实现从中危XSS到窃取工作空间权限的危害提升
帆软报表历史漏洞分析(二) 先知技术社区 5 hours 36 minutes ago 本文分析帆软FineReport的channel接口反序列化漏洞(含TreeBag、ImmutableSetMultimap等多条利用链)、FineVis插件任意文件写入漏洞,并列举V8/V9老版本历史漏洞。
CVE-2026-27498:n8n组合拳RCE三功能叠加实现权限接管 先知技术社区 5 hours 43 minutes ago 漏洞来源漏洞描述n8n 是一个开源工作流自动化平台。在 2.2.0 和 1.123.8 版本之前,拥有创建或修改工作流权限的已认证用户可以利用 git 操作链接“从磁盘读取/写入文件”节点,从而实现远程代码执行。攻击者通过写入特定的配置文件并触发 git 操作,即可在 n8n 主机上执行任意 shell 命令。此问题已在 n8n 2.2.0 和 1.123.8 版本中修复。用户应升级到这些版本或更
【原创漏洞】JeecgBoot ≤3.4.0 验证码逻辑缺陷导致任意用户注册漏洞(0day) 先知技术社区 5 hours 43 minutes ago JeecgBoot ≤3.4.0 验证码逻辑缺陷导致任意用户注册漏洞核心问题是由于系统对Redis缓存Key设计不严谨、验证码来源未做业务隔离、校验逻辑存在权限所导致
Smartbi历史漏洞分析(一)——RMIServlet接口引发的惨案 先知技术社区 5 hours 43 minutes ago Smartbi的RMIServlet接口由于其方法调用的功能,出现过非常多漏洞,以这个接口为切入点,开始分析其出现过的部分历史漏洞。
提示词注入视角下的 AI Webshell 检测绕过技术研究 先知技术社区 5 hours 59 minutes ago 引言随着大型语言模型(LLM)和深度学习技术在安全领域的广泛应用,传统的基于特征码、抽象语法树(AST)或沙箱行为分析的 Webshell 检测手段正逐渐向基于 AI 的语义分析演进。AI 模型能够理解代码的逻辑意图,从而识别出经过复杂混淆的恶意脚本。然而,AI 模型本身存在一个本质性的弱点:它们在处理代码时,往往将代码逻辑与注释、元数据等“非执行内容”置于同一语义空间进行推理。这就为提示词注入(
2026软件系统安全赛 writeup 先知技术社区 6 hours 8 minutes ago 为积极响应国家关于加强软件工程学科建设与系统安全人才培养的战略部署,特举办软件系统安全赛。本赛事面向大学生,聚焦大型工业软件、关键基础软件等核心领域软件漏洞的挖掘、攻击与修复,通过模拟真实场景的攻防对抗,全面提升大学生在软件系统安全领域的实战能力。 通过此项科技创新活动,有效提高学生的软件系统安全攻防水平、创新意识与团队协作精神,加强高校间的学术交流,推动软件工程与网络安全人才培养体系的深化改革和
Langflow_CVE-2026-33017_RCE_分析与复现 先知技术社区 6 hours 16 minutes ago Langflow未授权端点经exec()执行攻击者注入的组件代码,实现远程命令执行。
axios-供应链投毒事件:安装即刻触发 先知技术社区 6 hours 21 minutes ago 本文围绕2026年3月31日axios在npm上发生的供应链投毒事件展开分析,系统梳理了恶意版本 0.30.4 与 1.14.1 的发布时间线、投毒方式及完整攻击链,说明攻击者如何在未修改axios主体运行时代码的情况下,通过新增恶意依赖 plain-crypto-js 并利用postinstall脚本在 Windows、macOS 和 Linux 平台拉取并执行二阶段载荷。文章进一步拆解了 se
第一届 Polaris CTF-web题解 先知技术社区 6 hours 30 minutes ago WEBbabydc网络 桥接靶机:10.190.20.23Workgroup/Domain Name: XMCVEHostnames: CASTLEVANIADomain Controllers: XMCVEActive Directory(活动目录)的 Windows 域环境内网1 台 DC 域控(核心,存所有账号、哈希、权限)多台 成员服务器(Web、邮件、数据库等)一堆 Win10/Win1