CVE-2026-33696:n8n原型链污染导致远程命令执行漏洞分析 先知技术社区 57 minutes 2 seconds ago 漏洞来源漏洞描述n8n 是一个开源工作流自动化平台。在 2.14.1、2.13.3 和 1.123.27 版本之前,拥有创建或修改工作流权限的已认证用户可以利用 XML 和 GSuiteAdmin 节点中的原型污染漏洞。攻击者通过在节点配置中提供精心构造的参数,可以将攻击者控制的值写入 `Object.prototype`。攻击者可以利用这种原型污染漏洞在 n8n 实例上执行远程代码。该问题已在
CVE-2026-5027 漏洞分析:Langflow 路径穿越导致任意文件写入 先知技术社区 57 minutes 16 seconds ago Langflow作为一款广泛使用的AI低代码开发平台,在≤1.8.4版本中存在高危路径穿越与任意文件写入漏洞(CVE-2026-5027)。该漏洞源于平台POST /api/v2/files文件上传接口对filename参数缺乏有效安全校验,攻击者可通过构造包含../等路径穿越序列的恶意文件名,突破系统预设的上传目录限制,实现对服务器任意路径的文件写入操作。漏洞利用条件宽松,需低权限用户登录即可远
VishwaCTF 2026 wp 先知技术社区 58 minutes 2 seconds ago 本文解析 VishwaCTF 2026 Writeup,涵盖迷宫路径 BFS 编码、LCG 参数恢复及 APK 逆向。核心利用 Base58 解码 ISO 隐藏数据、堆快照提取内存 Flag 及 Apache Syncope Keymaster 参数 XXE 漏洞。揭示了多种 CTF 题型中从静态分
【AI安全】Claude Code使用教程&免费白嫖token&渗透测试/CTF Skills提示词& MCP使用 先知技术社区 59 minutes 33 seconds ago 这篇文章总字数:10795个,写到这里这篇关于Claude Code相关操作以及一些自己总结的学习思路方法都已经汇总了,这篇文章主要是给大家介绍目前主流的Claude Code在我们本地搭建部署,我们配合CC-Switch可以很便捷的使用AI大模型,包括后面的各种AI Agents skills编写、claude提示词相关作用和后面的MCP服务器管理。主要还是根据自己的一个需求进行调配使用。
基于 WireGuard 与 Caddy 构建红队应用层流量重定向器 先知技术社区 1 hour ago 本文介绍利用 WireGuard 组建加密隧道并结合 Caddy 实现应用层 TLS 卸载的流量重定向架构。通过配置反向代理规则将特定路径流量转发至内网 C2 服务器,有效隐藏真实 IP 并伪装业务流量特征。该方法相比传输层透传更能规避防火墙对非标准加密流量的检测。
利用栈溢出伪造动态链接结构实现 ret2dlresolve 攻击 先知技术社区 1 hour ago 本文分析了在 No RELRO 和 Partial RELRO 保护下,通过栈溢出漏洞伪造_DYNAMIC、重定位表及符号表实现 ret2dlresolve 攻击的方法。文章详细阐述了修改字符串表地址与构造虚假重定位项两种利用链,成功绕过限制执行 system 函数获取 Shell。
CVE-2026-22738-Spring AI SimpleVectorStore 中的 SpEL 注入导致远程代码执行漏洞分析 先知技术社区 1 hour 1 minute ago Spring AI SpEL 注入 RCE
固件分析之加载基地址与符号恢复 先知技术社区 1 hour 1 minute ago 基地址通常是指程序或数据在内存中的起始地址,在进行内存访问和数据处理的时候非常关键。对于运行linux系统的嵌入式设备,它通常有固定的内存布局,其中内核、用户空间和其他关键数据区域的位置在启动时就已经确定,这个往往是不会变的,不需要基地址恢复,所有基地址恢复通常针对于RTOS\Ecos系统中。 所以在研究RTOS的嵌入式设备时,需要知道固件在内存中的加载地址。加载地址的偏差会导致一些绝对地址的引用
Vim Tabpanel Modeline 远程命令执行漏洞分析(CVE-2026-34714) 先知技术社区 1 hour 2 minutes ago Vim Tabpanel Modeline 远程命令执行漏洞分析(CVE-2026-34714)
Flask/Jinja2 SSTI从入门到放弃 先知技术社区 1 hour 2 minutes ago 本文主要面向初学者,系统性地介绍了Python部分语言特性、Flask基本机制、Jinja2模板引擎特性、Payload的各种构造思路等,期望解决当前简中互联网上关于Python Web安全系统性资料的缺失,希望能帮助更多初学者。
从协议缺陷到空中劫持——伪基站攻击 先知技术社区 1 hour 2 minutes ago 2023 年末,国内多个省市公安机关集中通报了一批利用伪基站实施电信诈骗的案件。犯罪团伙将设备装进背包或私家车后备箱,在商圈、写字楼周边低速行驶,短短几小时即可向方圆数百米内的数万部手机推送伪冒银行、运营商的钓鱼短信。这并不是什么新技术——伪基站(Fake Base Station / IMSI Catcher / Rogue eNodeB)的概念至少可以追溯到上世纪九十年代末,但令人警醒的是,直
利用 XVE-2024-4567 H3C iMC 远程命令执行漏洞获取权限 先知技术社区 1 hour 3 minutes ago 通过历史漏洞的利用加一些小技巧成功shell,请勿利用文章内的相关技术从事非法测试,仅作技术分享目的。