Posts of last few hours
Please support the site operations by clicking ads.
本文是对 XSS(Cross-Site Scripting,跨站脚本攻击)的二次回顾与学习总结,主要围绕 XSS 的基本原理、反射型/存储型/DOM 型分类、常见危害以及漏洞探测展开。在此基础上,重点整理了 XSS 中常见的过滤绕过思路,包括双写、大小写、空格、闭合、注释、HTML 实体、事件处理器、伪协议、SVG 等技巧,并结合具体代码分析其产生原因与适用场景。文章最后以 XSS-labs 为主
https://xz.aliyun.com/news/92742
很多 open redirect 漏洞第一次看都不太“吓人”。它既不是 RCE,也不会像 SQL 注入那样一眼就让人绷紧神经
https://xz.aliyun.com/news/92756
这类漏洞的攻击价值不在代码执行,而在于用一个看起来并不大的 form 请求,把目标服务拖进高内存占用、长时间 GC,甚至直接 OOM 退出的状态。
https://xz.aliyun.com/news/92757
本文通过拆解六款智能渗透 Agent 的源码与真实执行链路,分析它们在状态管理、上下文控制、工具调用和证据约束上的工程设计与取舍。
https://xz.aliyun.com/news/92778
这并非普通的输入校验遗漏,而是两条基本安全规则同时失守:认证材料的比较未采用常数时间实现,认证材料本身又被写入常规日志
https://xz.aliyun.com/news/92779
人看到的安全文档,对 RAG 来说不一定安全。那么当知识在 Parser、Chunk、Retrieval 之间不断被重新解释和组织时,它原本的语义和安全属性还能不能完整保留下来?
https://xz.aliyun.com/news/92691
某批发商的订购系统,一个未授权的接口直接返回了阿里云 OSS 的 AK/SK 明文。
拿到密钥后不是终点,怎么把"能连上"证明成"批量个人信息泄露(高危)",才是这篇文章要讲的。
https://xz.aliyun.com/news/92683
CVE-2026-74610 是 Linux 内核 ktls 子系统新近披露的漏洞,因散射链表处理错误导致越界。本文主要分析该漏洞原理,并给出可用于验证漏洞的poc
https://xz.aliyun.com/news/92741
本文记录一次网盘转存业务中的绕过。测试过程中,账号因 VIP 和存储空间限制无法正常转存某公开分享文件,但在多次进行下载、保存等操作后,文件最终进入个人网盘。后续尝试未能稳定复现该现象,因此本文不对服务端具体实现进行武断定性,而是从前后端校验、异步任务、状态一致性、重复请求及竞态等角度分析其可能原因,并讨论该类业务逻辑问题的测试与修复思路
https://xz.aliyun.com/news/92819
本文以一款会员时长类应用作为研究样本,完整拆解因账号注销物理删库带来的权限校验缺陷,复现 “注销 - 重注册” 无限领取新人权益的攻击链路,同时搭配抽象伪代码定位底层代码问题,给出通用化修复与审计思路。
https://xz.aliyun.com/news/92682
一次普通的 Web 安全测试中,我成功绕过了目标 WAF 的部分规则,却没有找到实际可利用的 SQL 注入。随着测试继续进行,目标的防护行为似乎发生了变化。尝试切换 Tor 后,我原本以为改变出口 IP 就意味着“换了一个身份”,但实际表现却让我开始重新思考:一个防御系统究竟是如何判断,现在的我和刚才的我,仍然属于同一个攻击者?
本文从这次测试经历出发,结合 Fingerprint、行为关联、风险
https://xz.aliyun.com/news/92823
PE 文件是 Windows 可执行程序的标准格式,也是逆向和恶意代码分析的基础。它由 DOS 头、NT 头、区段以及各类数据目录组成,文件对齐与内存对齐的差异、RVA 和 FOA 地址转换、导入导出表、重定位表、TLS 回调都是核心知识点。掌握 PE 结构,才能看懂程序加载流程,理解 IAT Hook、代码注入、脱壳等技术原理,是学习病毒逆向必须跨过的第一道门槛。
https://xz.aliyun.com/news/92822
面向若依生态的专项漏洞扫描器实现解析:三态判定降低误报、AI 生成 POC 自验证回灌、nuclei 模板兼容,附靶场实战验证与真实 POC 代码。
https://xz.aliyun.com/news/92740
Node.js `vm2` 曾长期被用于在同一进程中执行不可信 JavaScript。它通过 Proxy、对象包装、异常清洗以及 Node.js API 控制等机制,试图在原生 `vm` 之上构建更严格的沙箱边界。
但 vm2 的历史漏洞反复说明:JavaScript 沙箱真正难防的地方,并不只是 `require`、`process` 这类显式能力,而是**跨 Realm 对象、Proxy T
https://xz.aliyun.com/news/92831
(免责声明:本文内容来自经过授权的安全测试、应急响应及个人复盘,仅用于安全研究与防御分析
文中涉及的域名、IP、邮箱、项目名称、文件名及其他可能关联真实主体的信息均已进行脱敏处理。本文不提供针对真实目标的攻击方法,也不用于未经授权的安全测试)
https://xz.aliyun.com/news/92838
不解密 HTTPS、不装终端插件,纯靠流量侧能不能发现内网谁在调大模型。隔离网段里对照采集 DeepSeek API、Ollama 明文、普通浏览和文件下载,从 DNS、SNI、JA3、HTTP、SSE 五层拆痕迹。Suricata 四道闸门回放混合 pcap:六条告警全是真阳性,12 个主流站点加 pip 装包零误报。DoH 只拆掉 DNS 闸门;IP 直连前置代理会让 DNS 和 SNI 一起
https://xz.aliyun.com/news/92806
MCP stdio 服务器配置的授权检查仅部署于 REST 层,经流程图组件参数路径可完全绕过,导致任意 npm/PyPI 包执行
https://xz.aliyun.com/news/92807
Latest Blog Posts
- 3 weeks 4 days ago
- 2 months 3 weeks ago
- 2 months 3 weeks ago
- 2 months 3 weeks ago
- 2 months 3 weeks ago
- 7 months 2 weeks ago
- 1 year 1 month ago
- 1 year 1 month ago
- 1 year 2 months ago
- 1 year 6 months ago