Posts of last 24 hours
phpMyFAQ 是一个基于 PHP 的开源 FAQ(常见问题解答)系统,其公开搜索功能在检索自定义页面时,使用 mysqli::real_escape_string() 对用户输入做转义后直接拼入 LIKE 子句。这里有一个容易被忽视的安全盲区——real_escape_string() 的设计目标是转义 SQL 字符串界定符('、"、\),但 LIKE 子句的通配符 %(匹配任意字符序列)和
https://xz.aliyun.com/news/92506
Учёные оживили вирус возрастом 48 тысяч лет. И запустили глобальную паранойю.
https://www.securitylab.ru/news/575184.php
针对Web漏洞扫描中因动态内容、WAF、缓存等因素导致的误报问题,本文提出一种基于多样本一致性检测(MSCT)的置信度评分方法。通过基线、双Payload和控制组多维对比,结合触发一致性、交叉差异和控制稳定性生成连续评分,实现从简单二值判断到可信度评估的转变,提高自动化漏洞检测结果的准确性和可解释性。
https://xz.aliyun.com/news/92526
本文结合多条真实 EDR 告警,分析 Codex、Claude Code、Cursor 等 AI Agent 如何让 Shell、curl、eval、文件读取和网络访问等原本较少见的行为逐渐常态化,并导致传统规则失去区分度。文章进一步结合 ADR 论文,讨论 EDR 在 Agent 场景下的上下文缺口,以及检测思路如何从单条危险命令,转向会话关联、行为边界和分层研判。
https://xz.aliyun.com/news/92527
JDK 21 的 Foreign Function & Memory API 位于 java.lang.foreign 包。它允许 Java 代码直接分配堆外内存、查找 native 符号并发起 downcall。MemorySegment 在 Java 侧带有地址、长度、访问状态和所属 Arena,关闭 Arena 后继续通过 Java 访问该段会被运行时拒绝。
https://xz.aliyun.com/news/92532
Обнаружены уязвимости в пяти популярных ИИ-агентах для смартфонов.
https://www.securitylab.ru/news/575160.php
The Adobe Acrobat extension for Chrome could be used to access conversations and data rendered in WhatsApp Web without any form of authentication. [...]
https://www.bleepingcomputer.com/news/security/adobe-chrome-extension-flaw-let-sites-access-private-whatsapp-chats/
С января 2027 года во Франции заблокируют существующие аккаунты детей младше 15 лет.
https://www.securitylab.ru/news/575158.php