Posts of last 24 hours
本文记录 全程AI Unity IL2CPP 逆行改包全流程:静态导出 dump 定位 AutoRevival 死亡链,Gadget 脱机注入实现碰撞续跑、去闪屏、无限复活,附 AI 指令与实机验收,技术细节保留、样本脱敏。
https://xz.aliyun.com/news/92467
EasyDecrypt 用于解决安全测试中流量加密不可见、验签无法绕过的难题。工具无需编写代码来处理接口,只需要配置内置规则即可使加密数据在抓包工具中明文可见
https://xz.aliyun.com/news/92476
SummarizeThis 是一台围绕 AI 网页摘要生成场景设计的靶机,攻击链覆盖了从间接 Prompt Injection 到容器逃逸提权的完整路径。整台机器不依赖传统 Web 漏洞,而是侧重于考察攻击者对LLM 上下文注入与恶意网页投毒的理解和利用能力,非常贴近当下 AI 驱动应用的安全测试场景。
https://xz.aliyun.com/news/92477
FilePress 是一款基于 DZZ 框架的开源网盘/图库系统,提供文件管理、图片展示、分享外链等功能,由上海巧巧时代互联网科技公司开发维护,在 Gitee 上持续更新。2026 年 4 月 21 日,该软件 ≤ 2.2.0 版本被披露存在严重的 SQL 注入漏洞(CVE-2026-8133 / GHSA-pxqj-577f-7xfv)——其文件分享列表接口中的 order 参数在 ORDER
https://xz.aliyun.com/news/92478
前言在第四届黄河流域公安院校网络安全技能挑战赛中有一道ez3pring是典型的java原生反序列化,今天我们来深入分析一下。看的出来t0mcater师傅真的很喜欢java了。。。信息收集源码依旧是给出了源码入口这里和ezfastjson差不多但是设置了WAF禁用了三个危险类com.fasterxml.jackson.databind.node.POJONodejava.security.Signe
https://xz.aliyun.com/news/92481
自定义 ClassLoader 读取 JAR 字节并直接调用 defineClass 时,JAR Manifest 中的 sealed package 约束可能不会生效。封闭包一旦在运行时被定义成普通包,外部 JAR 中的同包名类就可能进入同一个运行时包,并访问包级私有成员。
https://xz.aliyun.com/news/92500