FastJSON 漏洞源码审计简易版📌 本文讲解如何在源码层面快速识别 FastJSON 的危险用法,即使不跑 POC、不用 Burp,也能定位风险点。📦 什么是 FastJSON ?FastJSON...
利用量子计算实现认证随机性
随机性是现代社会的重要支柱,确保了彩票和陪审团选拔的公平性。还用于数字通信,以确保加密中使用的私钥是秘密的和不可预测的。在组织中,实施差异隐私机器学习协议也需要随机性。作为确定性系统,传统计算机无法按...
关于25年定级备案公安部网安局释疑的一点浅谈
2025年3月8日,公安部网安局发布了《关于进一步做好网络安全等级保护有关工作的函》(公网安〔2025〕1001号),对网络安全等级保护工作提成了新要求。关于备案,要求各行业严格按流程开展备案更新工作...
LlamaFirewall:开源大模型AI安全防火墙
写在前面:大模型因自身技术原因存在提示词攻击、指令注入等各种安全风险,对于甲方企业来说,无论是开源大模型还是商用大模型,很多都是拿来即用,不再进行训练微调,因此,AI防火墙这种大模型外生安全技术成了企...
浅析Java反序列化题目的一般思路
前言这段时间做了几道Java反序列化题目,发现很多题目都是类似的,并且可以通过一些非预期gadget打进去,就打算总结一下常见的题目类型以及各种解法,并提炼出一般性的思维方法。正文分析入口点拿到题目,...
新型自带安装程序技术突破EDR防护,勒索软件利用SentinelOne升级漏洞发动攻击
网络安全公司Aon旗下的Stroz Friedberg团队于2025年5月5日披露,勒索团伙利用SentinelOne终端防护软件的代理升级流程漏洞,通过合法安装程序绕过防篡改机制并禁用EDR防护,成...
3个理由,告诉你为什么浏览器是阻止钓鱼攻击的最佳选择?
安小圈第659期浏览器 · 风险钓鱼攻击在 2025 年仍然是组织面临的一大挑战。事实上,随着攻击者越来越多地利用基于身份的技术而不是软件漏洞,钓鱼可以说比以往任何时候都更具威胁。▲攻击者越来越多地...
云手机技术揭秘!低成本实现1台电脑变百部虚拟手机实战
我们之前曾经介绍过Android项目,就是在ESXi服务器上直接装了一台Android虚拟机(既然Win11不支持Android,那就直接装一台Android-X86吧),当时的系统版本比较低,其实到...
Vitejs漏洞复现与利用
声明:文中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途给予盈利等目的,否则后果自行承担!如有侵权烦请告知,我们会立即删除并致歉。谢谢!文章有疑问的,可以公众号发消...
PenetrationTestingPOC:渗透测试相关工具合集
免责声明:由于传播、利用本公众号Z1sec所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除...
【Web攻防】安服存活指南-记某次攻防演练文件上传绕过到内网遨游
前言作为资历混子Web🐶,日常负责端茶倒水之余,浅谈下如何在如今全是大牛子环境下存活,发挥出牛马个人最大价值,Hvv巧妙Nday利用,本文仅此记录学习分享,如若有不对之处,望大佬们指正。免责声明:由于...
JAVA代审之XSS漏洞
一般来说,XSS 的危害性没有 SQL 注入的大,但是一次有效的 XSS 攻击可以做很多事情,比如获取 Cookie、获取用户的联系人列表、截屏、劫持等。根据服务器后端代码的不同,XSS 的种类也不相...
15599