我们的 AI 引擎 Neutron 在加州大学伯克利分校的 CyberGym 基准测试中取得了 96.75% 的成绩。 了解更多

分类

安全

移动与 Web 应用安全领域的漏洞研究、CVE 分析与实战指南。

128 篇文章

对 CVE-2026-26720 的技术剖析:这是 Twenty CRM(≤ v1.15.0)中一个 CVSS 9.8 严重级别、需认证的远程代码执行漏洞。任何工作区成员都可以创建并执行无沙箱的无服务器函数,这些函数可完全访问 process.env,从而泄露 APP_SECRET、PG_DATABASE_URL 以及所有服务器端凭据。当与通过 PublicEndpointGuard 暴露的 webhook 触发型工作流相结合时,单个经过认证的攻击者即可安装一个永久性的、无需认证的 RCE 后门,可从互联网任何位置访问。

安全

DORA 第三方风险:移动端 SDK 治理

通过按版本维护的 SDK 清单与差异、审批与禁用规则、补丁 SLA 以及可供审计的证据包,管理移动应用中的 DORA 第三方风险。

2026年4月14日

安全

移动应用加固:是什么,如何运作

移动应用加固通过防止逆向工程、篡改、调试以及对敏感数据的未授权访问,保护运行在不可信设备上的应用。即使设备已被入侵,它也能帮助安全团队保护关键应用逻辑、敏感信息和交易。

2026年4月13日

安全

Roundcube IMAP 命令注入与 SSRF 漏洞

深入剖析在一次源代码审查中于 Roundcube Webmail(< 1.6.14、1.5.14、1.7 RC4)中发现的两个严重漏洞。OVE-2026-8 由于缺少 CRLF 过滤,允许已认证...

2026年4月8日

更多安全文章

CVE-2026-27971:Qwik server$ 未经身份验证的远程代码执行

对 CVE-2026-27971 的技术解析:这是 Qwik(< 1.19.1)中一个 CVSS 9.2 的严重、未经身份验证的远程代码执行漏洞。server$ RPC 流程中的不安全反序列化允许从 application/qwik-json 请求中重建攻击者控制的 QRL 对象,从而实现任意模块路径和符号解析,并在 require() 可用时,通过精心构造的服务器端函数调用实现远程代码执行。

2026年4月1日

CVE-2026-2599:WordPress 从 PHP 对象注入到 RCE

对 CVE-2026-2599 的技术分析:WordPress 插件“Contact Form Entries”(≤ 1.4.7)中一个 CVSS 9.8 严重级别的未经身份验证 PHP 对象注入漏洞。download_csv 函数在没有 allowed_classes 限制的情况下反序列化不受信任的用户输入。当与 WordPress 6.4.0-6.4.1 结合时,内置的 WP_HTML_Token 类提供了一条全公开属性的完整 POP 链,仅需两次未经身份验证的 HTTP 请求即可实现完全的远程代码执行。

2026年3月25日

DORA 之下的移动运营韧性:面向 BFSI 关键旅程的最简演练库

一份面向 BFSI 团队、以移动为先的 DORA 合规指南。了解如何界定范围、简化发布流程,并避开那些制造不必要合规工作的陷阱。

2026年3月24日

CVE-2025-68461:Roundcube SVG Animate XSS 绕过

CVE-2025-68461(CVSS 7.2)通过命名空间前缀让 SVG animate 标签绕过 Roundcube 的净化器。包含 PoC、补丁分析、Nuclei 检测与缓解措施。

2026年3月17日

GHSA-cr3w-cw5w-h3fj:Saltcorn 中的 1-Click RCE

对 GHSA-cr3w-cw5w-h3fj 的分析,这是 Saltcorn(≤ 1.5.0-beta.19)中一个 CVSS 9.7 严重级别的 XSS 到 RCE 漏洞。两个相互串联的缺陷——路由参数中的反射型 XSS 与备份生成过程中的命令注入——可通过对管理员实施钓鱼来实现远程代码执行。

2026年3月11日

移动应用发布的 DORA 合规:最简基线、裁决与例外模型

一份面向 BFSI 团队、以移动优先视角解读 DORA 法规与 DORA 合规的指南。了解如何界定范围、简化发布流程,并避开那些制造不必要合规工作的陷阱。

2026年3月10日

CVE-2026-26019:LangChain RecursiveUrlLoader 服务器端请求伪造漏洞

对 CVE-2026-26019 的技术剖析。这是 LangChain Community JavaScript 包(< 1.1.14)中一个 CVSS 4.1 中危的服务器端请求伪造漏洞。RecursiveUrlLoader 类使用简单的字符串前缀检查来校验爬取到的 URL,攻击者可借助添加后缀的域名绕过默认的 preventOutside 限制,将爬虫重定向到内部网络资产,从而可能暴露敏感凭据和元数据端点。

2026年3月4日

面向移动团队的 DORA 合规:理解范围以及您需要做什么

一份以移动为先、面向银行、金融服务和保险(BFSI)团队的 DORA 法规与 DORA 合规指南。了解如何界定范围、简化发布流程,并避开那些制造不必要合规工作的陷阱。

2026年3月3日

十大移动应用渗透测试工具(2026)

我们团队用于移动应用渗透测试的 10 款工具,从 Frida、Ghidra、Jadx 到 mitmproxy 和 Nuclei,逐一介绍其最佳用途、优势与局限。

2026年2月27日

CVE-2025-64712:Unstructured 库 MSG 处理中的路径遍历 RCE

对 CVE-2025-64712 的技术拆解。这是 Unstructured Python 库(< 0.18.18)中一个 CVSS 9.8 严重级别的路径遍历远程代码执行漏洞。在 Outlook MSG 处理过程中,未经净化的附件文件名允许路径遍历,使攻击者能够通过构造的 MSG 文件覆盖任意文件并实现代码执行。

2026年2月23日