小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI
沉浸式翻译 immersive translate

2025年12月,React Server Components和Next.js出现严重漏洞React2Shell(CVE-2025-55182)。该漏洞源于数据与业务逻辑混淆,攻击者可伪造Chunk对象并执行任意代码。作者分享了参与Vercel WAF绕过活动的经历,并获得5万美元奖金。最终,React官方修复了该漏洞。

React2Shell攻防笔记:原理挖掘与价值15万美元的WAF绕过思路

离别歌
离别歌 · 2025-12-29T16:10:00Z

Web应用防火墙(WAF)在安全体系中至关重要。OpenResty Edge通过可编程的EdgeLang和优化技术提升WAF性能,支持开发者灵活定义安全策略,并在高负载下表现优异,动态调整敏感度以减少误报,构建高效的安全防护体系。

深入了解 OpenResty Edge WAF:入门、进阶到架构

OpenResty 官方博客
OpenResty 官方博客 · 2025-12-15T00:00:00Z
Cloudflare WAF主动防护React漏洞

Cloudflare已针对React Server Components漏洞部署新保护,所有客户自动受保护。该漏洞影响Next.js和React框架,可能导致远程代码执行。Cloudflare已设置默认阻止规则,建议客户更新至React 19.2.1及最新Next.js版本。

Cloudflare WAF主动防护React漏洞

The Cloudflare Blog
The Cloudflare Blog · 2025-12-03T14:20:00Z
AWS WAF与Google Cloud Armor:多云安全对决

到2025年,多云环境已成为标准,安全团队需跨平台管理应用安全。AWS WAF和Google Cloud Armor是主要选择,能够有效防御OWASP威胁、机器人和DDoS攻击。两者在集成、规则定制和自动化方面存在显著差异。WAF专注于检查HTTP流量,以防止注入和跨站脚本攻击。结合使用可提升安全性和合规性。

AWS WAF与Google Cloud Armor:多云安全对决

The New Stack
The New Stack · 2025-11-25T18:00:22Z
通过有效负载日志提升WAF的可见性

Cloudflare的Web应用防火墙(WAF)通过优化配置和日志记录,减少误报并提升安全性。新推出的“有效负载日志”功能记录请求字段,提供更清晰的匹配信息,优化日志大小和处理效率,增强客户对规则执行的可见性。

通过有效负载日志提升WAF的可见性

The Cloudflare Blog
The Cloudflare Blog · 2025-11-24T14:00:00Z

服务器遭遇流量攻击,CPU 负载达到 100%。使用阿里云 ESA 防护,通过自定义规则拦截广东 IP 的无效请求,但 JS 挑战未能有效阻挡攻击。升级套餐成本高,小网站生存堪忧。

阿里云 ESA 自定义 WAF 规则拦截广东海量 IP 攻击,及流量特征分析

大象笔记 - Notes of Elephant Leg
大象笔记 - Notes of Elephant Leg · 2025-11-21T05:20:22Z

Fortinet 发布紧急公告,警告其 FortiWeb WAF 存在关键漏洞(CVE-2025-64446),攻击者可利用该漏洞执行管理命令并完全控制系统。建议用户升级至修补版本,并禁用互联网接口的 HTTP/HTTPS 访问以降低风险。

FortiWeb WAF 关键漏洞遭野外利用,可导致管理员权限完全沦陷

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-11-14T19:10:56Z

文章探讨了如何利用大模型分析WAF(Web应用防火墙)的误拦截,以提高效率和降低人工成本。通过示例提示词展示了分析过程和准确率,结果表明使用大模型后,分析效率显著提升,成本低廉,且有效减少误判。总结了大模型的优势及潜在误判情况,强调需结合业务背景调整WAF策略。

企业安全-大模型分析WAF误拦截实践

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-11-01T05:56:59Z
使用ZITADEL&雷池WAF保护你的私密网站

Hikaru更新了个人博客,使用Astro框架和Astro Pure Theme,结合Waline评论组件,介绍了在服务器上安装雷池WAF和ZITADEL认证系统的详细步骤和配置指南。ZITADEL是开源身份管理平台,雷池WAF是下一代Web应用防火墙,二者结合可提升网站安全性。

使用ZITADEL&雷池WAF保护你的私密网站

Hikaru Lab
Hikaru Lab · 2025-10-27T23:00:00Z

企业级WAF在防御网络攻击中至关重要,但随着技术进步,绕过技术也在不断演变。本文梳理了WAF的工作原理、检测机制及主流产品,分析了绕过的核心原理和高级技术,为安全研究人员提供参考。

企业级WAF绕过技术深度研究

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-10-10T05:17:43Z
AWS WAF 指南(十一):全新WAF控制台及WAF与CloudFront联动体验

AWS WAF推出新控制台,简化Web应用安全配置,实施时间减少80%。新界面提供预配置规则、自动安全建议和实时监控,提升用户管理效率。与CloudFront联动,快速识别威胁并优化规则。

AWS WAF 指南(十一):全新WAF控制台及WAF与CloudFront联动体验

亚马逊AWS官方博客
亚马逊AWS官方博客 · 2025-09-29T03:45:08Z

国外小哥绕过Cloudflare WAF,通过SQL注入漏洞获取敏感数据,展示了源站IP查找与漏洞利用的全过程。

绕过WAF:追踪源站IP与SQL注入的艺术

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-09-27T10:09:45Z
AWS WAF 指南(十)用 Amazon Q Developer CLI 解决 DDoS 防护与 SEO 冲突问题

AWS将在2025年6月推出全自动化的WAF AntiDDoS托管规则组,具备秒级检测和灵活配置功能。通过ASN匹配和User-Agent验证,能够准确识别合法搜索引擎爬虫,确保DDoS攻击期间网站的可见性。同时,使用Amazon Q Developer CLI简化复杂规则生成,提升开发效率。

AWS WAF 指南(十)用 Amazon Q Developer CLI 解决 DDoS 防护与 SEO 冲突问题

亚马逊AWS官方博客
亚马逊AWS官方博客 · 2025-09-24T01:28:48Z

本文分析了WAF绕过技术,包括利用WAF缺陷、性能问题和适配组件缺陷等方法。常见的绕过手段有垃圾字符填充、高并发请求和URL编码等。此外,寻找真实IP和利用白名单机制也是有效策略。文章强调技术信息的参考性质及法律责任。

实战 | 如何利用 WAF 缺陷进行绕过

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-09-08T02:42:44Z

本文介绍了通过HTTP管线化机制绕过WAF的原理与方法。HTTP管线化允许客户端在不等待响应的情况下发送多个请求,从而提高通信效率。实验中使用Burp Suite工具构造恶意请求,成功绕过WAF获取目标网站用户信息。

渗透测试 | 利用HTTP Pipline机制进行WAF绕过

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-08-28T01:47:46Z

利用HTTP分块编码机制进行WAF绕过。理解和掌握Burp Suite工具中数据包分块插件的配置和使用;理解和掌握利用HTTP分块编码机制对目标系统WAF进行绕过的方法。

渗透测试 | 利用HTTP分块编码机制进行WAF绕过

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-08-15T01:57:10Z

文章探讨了Y函数在绕过Web应用防火墙(WAF)中的应用,通过多种注入语句测试,发现Y函数能够成功绕过拦截并获取数据库信息,显示出其在注入攻击中的意外效果。

记一次hw中用到的某云waf绕过技巧

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-08-08T00:30:00Z

接入WAF后,合法流量可能被误拦截。可通过设置白名单策略解决,需详细记录设置理由,选择合适的匹配方法,确保范围精确。完成后应用策略或通过告警页面添加到例外策略。

waf白名单策略设置

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-08-05T09:58:52Z

研究表明,HTTP参数污染与JavaScript注入结合可绕过17种主流Web应用防火墙(WAF),仅3种WAF能有效防御复杂攻击,自动化黑客机器人实现100%绕过。这揭示了WAF在处理复杂参数时的安全漏洞,企业面临新威胁。

利用参数污染结合JS注入绕过WAF防护执行XSS攻击

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-08-04T22:16:21Z

本文探讨了绕过Web应用防火墙(WAF)的文件上传漏洞技术,包括WAF的工作原理、识别恶意行为的方法、常见攻击链及绕过策略。攻击者通过文件名篡改和MIME类型伪造等手段,利用WAF的盲区进行攻击,并提供了具体的漏洞示例和防御建议。

文件上传bypass waf高级技巧研究

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-07-31T02:01:20Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
友情链接: MOGE.AI 九胧科技 模力方舟 Gitee AI 菜鸟教程 Remio.AI DeekSeek连连 53AI 神龙海外代理IP IPIPGO全球代理IP 东波哥的博客 匡优考试在线考试系统 开源服务指南 蓝莺IM Solo 独立开发者社区 AI酷站导航 极客Fun 我爱水煮鱼 周报生成器 He3.app 简单简历 白鲸出海 T沙龙 职友集 TechParty 蟒周刊 Best AI Music Generator

小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码