小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI

本文讨论了银行CTF比赛中的shiro反序列化题目,分析了权限绕过和反序列化漏洞。通过黑盒和白盒测试,发现shiro版本存在CVE-2020-13933漏洞。深入分析源码,确认反序列化点和命令执行漏洞,并成功构造payload执行命令。总结了shiro的知识和反序列化链的构建过程。

一道shiro反序列化题目引发的思考

像清水一般清澈透明
像清水一般清澈透明 · 2026-07-17T14:14:20Z

在 crontab 中使用 nohup 无效,因为 cron 执行命令时 stdout 和 stderr 连接到管道,而不是终端。正确的做法是直接将输出重定向到文件,例如 `/path/to/command >> /path/to/output.log 2>&1`,避免使用 nohup 和 &。

为什么 nohup 在 crontab 中不起作用

暗无天日
暗无天日 · 2026-04-12T00:00:00Z
Open Minis:可能是 iOS 端最强 AI Agent

Open Minis是一款iOS应用,模拟Linux虚拟机,支持命令执行、工具下载和浏览器操作。它可以访问设备功能,如地图和照片,提升用户体验,并支持快捷指令和全局AI助手。

Open Minis:可能是 iOS 端最强 AI Agent

小众软件
小众软件 · 2026-03-27T09:19:28Z
对22,511个AI编码技能的安全审计发现的潜在隐患

一项研究显示,AI编码代理的安全性存在隐患。Mobb.ai对22511个公共技能进行了审计,发现140963个安全问题。虽然66%的技能未发现问题,但34%中有27%存在命令执行模式,存在潜在风险。开发者在安装技能时给予其完全系统权限,可能导致敏感信息泄露。Mobb呼吁加强对技能的审查和安全防护。

对22,511个AI编码技能的安全审计发现的潜在隐患

The New Stack
The New Stack · 2026-03-22T14:00:00Z

命令执行失败,状态码为127,可能是由于缺少依赖或配置错误造成的。

【Triton 教程】triton_language.cos

HyperAI超神经
HyperAI超神经 · 2026-03-09T01:56:08Z
ollama 0.14 发布,可利用 Bash 使 AI/LLM 在您的系统上运行命令

ollama 0.14-rc2 版本发布,新增实验性代理循环功能,支持 LLM 使用本地 bash 和网络搜索,用户需交互批准命令执行,并设有安全和危险命令的自动允许与拒绝列表。同时,改进了 API 兼容性和图像生成支持。

ollama 0.14 发布,可利用 Bash 使 AI/LLM 在您的系统上运行命令

实时互动网
实时互动网 · 2026-01-12T02:16:27Z

Erlang/OTP在高并发场景中广泛使用,但其标准组件存在CVE-2025-32433漏洞,攻击者可绕过认证执行任意命令,影响嵌入式设备和测试环境。该漏洞源于ssh_channel.erl模块未有效校验通道请求,可能导致系统命令执行和数据窃取等严重后果。

CVE-2025-32433漏洞深度剖析:ErlangOTP SSH 模块预认证RCE漏洞分析与复现指南

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-11-13T04:39:30Z

文章描述了攻击链的两个路径:通过收集端口服务信息和分析HTTP响应头,发现命令执行终端并添加用户;通过API接口模糊测试获取账号信息,建立初始立足点。最终,攻击者利用powershell脚本进行命令注入,成功添加用户并提升权限。

OSCP靶场80--Nickel(PG)

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-11-09T09:15:16Z

使用gobuster扫描发现SPIP漏洞CVE-2023-27372,成功反连设备并获取www-data账号,查看用户文件后获取think用户的SSH密钥,最终修改shell环境并尝试执行命令。

Publisher TryHackMe

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-11-05T15:23:06Z
理解Claude Code的权限与安全设置

Claude Code的权限模型提供四种模式,用户可根据需求选择。企业可通过设置文件强制执行全局权限,尽管可以阻止读取敏感文件,但某些命令仍可在未授权情况下执行。因此,权限设置需谨慎,以防数据泄露。

理解Claude Code的权限与安全设置

Pete Freitag's Homepage
Pete Freitag's Homepage · 2025-10-20T10:17:00Z
如何衡量AI驱动开发中的沙盒性能

沙盒环境是AI开发的关键基础设施,提供安全的实验空间。启动时间常被忽视,但命令执行速度更为重要。慢速命令会降低生产力,影响开发者和AI代理的效率。因此,企业应关注命令执行延迟,以提升开发体验和投资回报率。

如何衡量AI驱动开发中的沙盒性能

The New Stack
The New Stack · 2025-10-16T17:00:41Z
Claude Code Router远程命令执行漏洞

错误的CORS配置导致任意命令执行,已在v1.0.34版本修复。攻击者可通过恶意网站跨域调用接口,窃取用户密钥或篡改配置。建议关闭CORS或检查Host头,并自动生成APIKEY以增强安全性。

Claude Code Router远程命令执行漏洞

Tmr Blog
Tmr Blog · 2025-08-21T09:33:20Z

本文分析了漏洞的调用流程,包括参数传递、反序列化器创建与注册、字段类型动态解析等,最终导致远程JNDI服务的命令执行。

fasjson 1.2.24 反序列化漏洞超详细分析

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-07-25T11:41:47Z

文章介绍了利用 PHP 的魔术方法 __debugInfo() 构造免杀 webshell 的思路,通过解析 XML 数据执行命令,成功实现命令执行。作者强调技术的参考性和使用时需谨慎。

这你敢信,复习PHP意外搞出一个免杀WebShell

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-07-04T08:57:25Z
Gemini CLI 上线不到 1 小时就删除?谷歌发布了什么?

谷歌发布了免费开源工具Gemini CLI,允许开发者在终端中使用AI代理。该工具结合了Gemini大模型及Veo、Imagen技术,需登录谷歌账号使用。用户可以发送大量请求进行命令执行和文件操作,但发布后不久似乎被删除,原因不明。

Gemini CLI 上线不到 1 小时就删除?谷歌发布了什么?

小众软件
小众软件 · 2025-06-25T11:18:40Z
如何在Bash中使用if语句检查退出状态?

在编写Bash脚本时,监控命令的退出状态非常重要。成功命令返回0,失败则为非零状态。应在if语句中检查退出状态,避免在检查前使用exit命令,以免提前终止脚本。正确的做法是先运行命令,立即检查状态,再决定是否退出,以有效处理错误,确保脚本正常执行。

如何在Bash中使用if语句检查退出状态?

DEV Community
DEV Community · 2025-05-13T11:00:40Z
JBang Jash为Java带来了简化的进程执行

JBang团队推出的JBang Jash是一个Java库,旨在通过流畅的API简化外部进程和命令的执行,解决了标准Java API的复杂性,支持自动处理输入/输出流和非零退出代码,并支持命令管道和自动检测操作系统的Shell环境。

JBang Jash为Java带来了简化的进程执行

InfoQ
InfoQ · 2025-05-09T15:00:00Z

本文讨论了Spring Boot中的代码审计挑战,重点在于通过ClassPathXmlApplicationContext类的构造函数,利用用户输入的类名和参数执行任意命令。文章分析了如何通过通配符和环境变量绕过安全限制,并分享了多种利用方法及参与者反馈。

ClassPathXmlApplicationContext的不出网利用

离别歌
离别歌 · 2025-04-11T02:00:00Z

本文分析了Hack The Box上的一个web题目,涉及在线教育平台的商城模块。通过对gRPC和Flask服务的分析,发现了利用链。修改DebugService参数后触发命令执行,最终构造恶意请求成功反弹shell并获取flag。

Hack the Box 靶场练习-INSANE-ArtificialUniversity

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-03-04T08:07:55Z
关于Dockerfile的技巧

本文介绍了Dockerfile的基本用法,重点讲解了CMD和ENTRYPOINT的区别。CMD用于指定容器启动时的默认命令,而ENTRYPOINT用于定义容器的主命令。使用exec模式时,环境变量不会被解析,而shell模式则会。建议根据需求选择使用CMD或ENTRYPOINT,并可结合使用以实现更灵活的命令执行。

关于Dockerfile的技巧

timerring
timerring · 2025-01-18T13:05:23Z
  • <<
  • <
  • 1 (current)
  • 2
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码