Research Archive
按研究类型、时间、专题和威胁域浏览文章。这个页面更偏档案库而不是时间流。
xAI grok-build 仓库开源次日我发现的 0day (3)。
xAI grok-build 仓库开源次日我发现的 0day (2)。
xAI grok-build 仓库开源次日我发现的 0day (1)。
用 IDA Pro、Frida 和 mitmproxy 三重交叉验证,复现 Grok CLI v0.2.98 在 turn 开始时通过 git bundle 将整个代码库(含 .env、RSA 私钥等开发阶段常见的敏感数据)逐字无脱敏上传至 xAI 云端的行为,并对比 v0.2.93 确认上传机制两版本完全一致,respect_gitignore 默认 false,8 个独立开关中含远程覆盖来源。
macOS 窃密木马可通过复制 Telegram Desktop(tdata)与 Telegram for macOS 的本地会话文件,在新设备上直接恢复登录态,全程不触发手机号、验证码和 2FA。诚实地记录了发现过程与认知转折——本不该发生,但确实发生了。
2025年12月,Trust Wallet 浏览器扩展 v2.68 版本被发现植入了恶意后门代码,攻击者通过篡改扩展源码窃取用户助记词和私钥,发送至恶意域名 metrics-trustwallet.com。本文对恶意代码进行逐层拆解和攻击复现,判断这是一起 APT 级别的定向供应链攻击。
CVE-2025-53770 是 Microsoft SharePoint Server(on-prem)的 WebPart 注入 + .NET 反序列化 RCE。微软已确认在野利用,攻击者通过未认证 POST /_layouts/15/ToolPane.aspx 注入恶意 WebPart payload,触发 .NET 反序列化 gadget chain 拿下 SharePoint 服务器。
伪装成 Solana 交易机器人的恶意 GitHub 项目,通过刷高 Star/Fork 数据和替换 NPM 依赖下载链接的方式分发窃密代码。完整还原从包发现到代码解混淆到数据外传的攻击链,涉及 29 个恶意仓库与 2 个恶意 NPM 包。
Check Point 披露一个 Rust 编写的加密货币剪贴板劫持器 campaign,攻击者通过 GitHub 假 Star、SourceForge 假下载、YouTube AI 合成讲解、VirusTotal 假投票等多平台 Ghost Network 把恶意软件伪装成热门项目,诱使寻求捷径的加密货币用户和赌徒下载。GitHub 5000+ 下载、SourceForge 4.4 万下载,影响面波及 Windows 与 macOS 用户。
CVE-2025-44148 是 MailEnable Webmail 10 之前版本的反射型 XSS,CVSS 6.1。攻击者构造含恶意 JavaScript 的 state 参数访问 /Mondo/lang/sys/Failure.aspx,MailEnable 不做 sanitize 直接回显到 HTML 中,触发浏览器执行任意 JS,盗取 session、发起钓鱼。
2025年5月,一个名为 Osiris 的恶意浏览器扩展伪装成 Web3 安全工具,通过 declarativeNetRequest API 劫持用户下载链接,将正常程序替换为恶意程序。攻击者利用 macOS 的 AppleScript 和 base64 编码隐藏恶意行为,窃取 Chrome 浏览器数据和 Keychain 信息。
CVE-2025-32433 是 Erlang/OTP SSH server 的预认证 RCE,CVSS 10.0。攻击者完成标准 SSH 握手后,在 session 通道发送的不是普通 shell 命令,而是直接可被 Erlang VM 执行的 Erlang 表达式——OTP SSH server 在认证前就把这个字符串交给 erlang VM 执行,实现未认证 RCE。
CVE-2025-55184 是 React Server Components(RSC)的拒绝服务漏洞,CVSS 7.5。攻击者发送一个精心设计的 HTTP 请求到 Server Function 端点,触发 RSC 反序列化流程进入无限循环,消耗 100% CPU 实现 DoS,影响 React 19.0.0 到 19.2.1。
Explore CMS v1.1 的 user/login.php 与 admin/login.php 端点对 UserID 字段完全不做 sanitize / validation,攻击者构造简单的
CVE-2025-32395 是 Vite Dev Server 的路径遍历漏洞,CVSS 5.9。攻击者通过 URL 中的 # 字符绕过 server.fs.deny 中间件,结合 /../ 实现跳出项目目录读取任意文件,CVSS 5.9。
CVE-2025-4123 是 Grafana 的全读 SSRF + 账号接管链,CVSS 7.6。攻击者利用 staticHandler 的 Open Redirect + render 端点的 SSRF + plugin-app explore 的 CSPT 客户端路径遍历,把攻击者控制的 JSON 投毒到客户端,劫持模块加载实现 Account Takeover。
CVE-2025-52287 是 Windows Server Update Services 的反序列化 RCE,CVSS 9.8。攻击者通过 4 阶段攻击链(获取 ID → 拿 Cookie → 用 Cookie 触发 SimpleAuth → 注入反序列化 payload)实现 WSUS 服务器 RCE,控制企业补丁分发中心。
CVE-2025-56386 是 Notepad++ v8.8.3 的 DLL 劫持漏洞,CVSS 8.4。Notepad++ 加载 DLL 时遵循 Windows 默认搜索顺序(含当前工作目录),攻击者在用户打开恶意文档时把同名 DLL 放在 CWD,让 Notepad++ 加载恶意 DLL 获得 RCE。
CVE-2025-30406 是 CentreStack / Triofox 16.1.10296.56315 之前版本的硬编码 Machine Key 漏洞,CVSS 9.8。攻击者利用 ysoserial 生成恶意 ViewState 负载,用硬编码的 validation key 签名后发送到 ASP.NET 端点,触发反序列化执行任意命令。
ReachMe.io 是一个基于 BNB Chain 的付费聊天平台,给 CZ 发送消息需支付 1 BNB。慢雾安全团队发现 ReachMe 在消息价格校验上存在链上链下不一致漏洞,仅需 0.001 BNB 即可绕过 1 BNB 限制向任意 KOL 发送消息。漏洞在约 10 分钟内复现,项目方已第一时间修复。
CVE-2025-29927 是 Next.js 中间件授权绕过漏洞,CVSS 9.1。攻击者通过 x-middleware-subrequest 头部构造深度 ≥ MAX_RECURSION_DEPTH (5) 的递归链,让 Next.js 把当前请求视为内部子请求,跳过整个 middleware 链路,实现未认证访问受保护页面。
CVE-2025-24813 是 Apache Tomcat 的路径等价 + 持久会话 RCE,CVSS 9.8。攻击者通过 Content-Range 的 partial PUT 写入 .internal 到 Tomcat 工作目录,再用 default servlet 把该文件读取为 JSP 编译执行,实现远程 RCE。
CVE-2025-27415 是 Nuxt.js 的 Cache Poisoning 拒绝服务漏洞,CVSS 7.5。攻击者通过 URL 中的换行符与空格组合绕过路由正则,触发 Nitro 路由匹配空值导致缓存无限增长,最终耗尽内存实现 DoS。
CVE-2025-5777 是 Citrix NetScaler 的内存越读漏洞,CVSS 7.5。NetScaler 在 VPN / ICA Proxy / CVPN / RDP Proxy / AAA 模式下接受未认证请求,登录响应的 XML 中 字段会反射用户输入,但攻击者利用该反射可触发内存越读,泄漏 NetScaler 进程的内存内容。
2025年3月,攻击者通过 LinkedIn 平台伪装招聘区块链工程师,发送包含恶意代码的 Bitbucket 仓库。恶意 payload 隐藏在 server.js 第46行超长水平滚动条后,经过多层 base64 加密,最终连接 C2 服务器下载窃密木马和持久化后门。
攻击者伪造 CAPTCHA 验证页面,利用 JavaScript 将恶意 mshta 命令写入用户剪贴板,再诱导用户按 Win+R 粘贴执行,最终投递 Lumma Stealer / SecTopRAT 等信息窃取器。这种被称作 ClickFix 的攻击手法利用了用户对 CAPTCHA 的习惯性顺从,将'用户自己感染自己'变成了一种可规模化复制的社工模板。
CVE-2025-21756 是 Linux 内核 vsock 子系统的 Use-After-Free 漏洞,CVSS 7.8。攻击者通过 AF_VSOCK socket 触发 vsock_diag_dump 函数中 sk 与 vsk 引用不一致的 UAF,逃逸到内核 ROP 链实现本地提权至 root。
我与山哥(23pds)联手,通过对多起加密货币交易所被黑事件近一个月的取证追踪,确认攻击者为 Lazarus Group。本文披露了完整的 IOC 指标与 TTP 技战术,包括社会工程学入侵、PyYAML RCE 后门部署、内网横向移动至钱包服务器等完整攻击链。
CVE-2024-12877 是 GiveWP 3.19.3 之前版本的 PHP 对象注入漏洞,CVSS 7.5。攻击者构造恶意序列化数据触发 __wakeup/__destruct 等 magic method 执行任意代码,配合正则白名单的覆盖不全,可绕过早期 is_serialized 防御并升级为 RCE。
CVE-2025-0133 是 Palo Alto Networks PAN-OS GlobalProtect Gateway 和 Portal 的反射型 XSS 漏洞,CVSS 6.9(CVSS v4.0)。攻击者通过构造恶意 URL 在 VPN 登录页面注入 JavaScript,窃取用户凭据或劫持会话。
CVE-2025-11001 是 7-Zip 在解析 ZIP 文件时未正确处理 symlink 的目录遍历漏洞,CVSS 7.8。攻击者构造含 symlink 的恶意 ZIP,受害者解压时 symlink 被解析到系统敏感路径,后续被解压的文件被写入任意位置,可作为升级到 RCE 的跳板。
CVE-2025-21298 是 Windows OLE 组件的 Use-After-Free 漏洞,CVSS 9.8。攻击者构造恶意 RTF 文档触发 ole32!CStdStubBuffer_Disconnect 路径中的加号偏移整数溢出,引发双重释放与 UAF,结合 COPE 框架可实现 RCE。
CVE-2024-12877 是 GiveWP 3.19.2 及以下版本的 PHP 对象注入漏洞,CVSS 7.5。攻击者绕过插件的正则校验,构造恶意序列化 payload 触发 __wakeup() 等 magic method,最终可走到 RCE,影响大量慈善与捐款类 WordPress 站点。
CVE-2025-0108 是 Palo Alto Networks PAN-OS 的认证绕过漏洞,CVSS 9.8。攻击者通过特定路径绕过管理接口的身份验证,直接访问管理功能,可与 CVE-2024-3400 等命令注入漏洞组合实现未授权 RCE。
CVE-2025-0282 是 Ivanti Connect Secure 在 2025-01 披露的认证前栈溢出 RCE,CVSS 9.0。攻击者通过 /dana-na/auth/url_default/welcome.cgi 端点发送超长字符串触发栈溢出,覆盖返回地址跳转到 system(),无需认证即可在 VPN 网关上执行任意命令。
CVE-2024-10793 是 WP Activity Log 5.2.1 及以下版本的存储型 XSS 漏洞,CVSS 7.2。攻击者通过 admin-ajax.php 写入未过滤的日志条目,管理员访问日志页时 XSS 触发,窃取 nonce 后上传 PHP webshell 实现 RCE。
CVE-2024-10793 是 WP Activity Log 5.2.1 之前版本的存储型 XSS,CVSS 7.2。攻击者通过 admin-ajax.php 注入未净化的日志条目,前台管理员查看活动日志时触发 XSS,进而利用已认证上下文的 nonce 上传 PHP Webshell 把 XSS 升级为 RCE。
lunary-ai/lunary 1.6.7 之前同时存在三个 CVE:CVE-2024-10273 SAML Stored XSS、CVE-2024-11137 PATCH score 端点 IDOR、CVE-2025-0281 PATCH model 端点权限升级。根因都指向「认证有效 ≠ 授权合法」的一致性缝隙。
CVE-2024-52875 是 Kerio Control 9.2.5 到 9.4.5 的 CRLF 注入漏洞,CVSS 8.8。攻击者通过构造含 CRLF 字符的请求注入 HTTP Header,结合社工诱导管理员点击链接,实现 1-click RCE,完全控制防火墙。
CVE-2024-46982 是 Next.js 13.5.1 到 14.2.9.2 版本的缓存投毒漏洞,CVSS 7.5。非动态 SSR 页面在缓存层未隔离用户特定数据,攻击者通过注入恶意 Header 投毒缓存,后续用户访问时获得被投毒的响应,可导致 XSS 或凭据窃取。
CVE-2024-9264 是 Grafana OSS/Enterprise 11.0.0-11.2.1 的认证后 DuckDB SQL 注入漏洞,CVSS 8.8。认证用户可通过 SQL 查询注入 DuckDB 命令读取任意文件,在特定版本(含 duckdb 二进制)下可执行任意系统命令,导致 RCE。
CVE-2024-5420 是 SEH Computertechnik UTNserver Pro/ProMAX/INU-100 20.1.22 之前版本的 XSS 漏洞,CVSS 8.3。攻击者通过构造恶意 URL 在 UTN Server 管理 Web 界面注入 JavaScript,窃取管理员会话或执行其他恶意操作。
CVE-2024-41992 是 Arcadyan FMIMG51AX000J 路由器固件(用于 WiFi Alliance EasyMesh 认证设备)的远程代码执行漏洞,CVSS 9.8。攻击者通过 Web 界面未授权执行任意命令,影响全球大量 ISP 部署的家用网关。
CVE-2024-27956 是 WordPress valvePress/Automatic 插件的 SQL 注入漏洞,CVSS 9.9,攻击者通过 auth 参数注入 %0a 绕过身份验证,q 参数注入 SQL 把整个数据库 dump 出来,最终创建 eviladmin 管理员账户并弹 shell。
CVE-2024-38475 是 Apache HTTPD 2.4.59 之前版本的 mod_rewrite 路径穿越漏洞,CVSS 9.1,由 Orange Tsai 在 BlackHat 2024 上披露。攻击者构造特殊请求绕过 mod_rewrite 规则映射,访问 Web 根目录外的文件,甚至在特定配置下实现 RCE。
CVE-2024-40725 是 Apache HTTPD 2.4.61 之前版本的 HTTP 请求走私漏洞,CVSS 5.3。攻击者利用 Apache 对 Content-Length 与 Transfer-Encoding 处理的不一致性,让代理/后端服务对请求边界理解不同步,实现请求走私。
CVE-2024-4956 是 Sonatype Nexus Repository OSS 3.68.1 之前版本的路径穿越漏洞,CVSS 7.5。攻击者通过构造特殊 URL 绕过路径限制,读取服务器上的任意文件(如 /etc/passwd、配置文件、密钥),无需认证。
CVE-2024-38094 是 Microsoft SharePoint Server 的远程代码执行漏洞,CVSS 6.3,影响大量 SharePoint Server 部署。攻击者通过构造特殊请求绕过身份验证在 SharePoint 服务器上执行任意代码,获取服务器权限后可访问所有 SharePoint 内容。
CVE-2023-7137 是 Client Details System 1.0 的 SQL 注入漏洞,CVSS 8.8,影响登录端 uemail 参数。攻击者通过在登录请求中注入 OR 1=1 等 payload 实现未授权访问,再用 SQLmap 导出整个数据库。漏洞根因是开发者对登录输入未做 sanitize。
2024年5月,一个伪装成 Aggr 交易工具的恶意 Chrome 扩展被发现窃取用户所有网站 Cookie。攻击者在 jQuery 文件中植入恶意代码,将 Cookie 数据发送到俄语区服务器,通过对敲交易盗取用户加密资产。黑客从3年前开始谋划,4个月前部署攻击并利用 KOL 推广。
CVE-2024-7954 是 Prote_plume 插件的 RCE 漏洞,CVSS 9.8。攻击者通过未授权请求触发代码注入,在服务器上执行任意命令。插件作为安全工具被设计用于漏洞扫描,但自身存在严重的安全缺陷。
CVE-2023-50164 是 Apache Struts 2.5.0 到 2.5.33、6.0.0 到 6.3.0.2 的文件上传路径操纵 RCE,CVSS 9.8。攻击者通过操纵文件上传参数控制上传路径,结合 Struts 的 OGNL 注入实现未授权 RCE。
CVE-2024-24919 是 Check Point 安全网关 SSL Network Extender 的任意文件读取漏洞,CVSS 8.6。未认证攻击者通过 POST /clients/MyCRL 读取 /etc/passwd 等敏感文件,配合 Censys dork 与 nuclei 模板可批量收割互联网暴露面。
CVE-2024-32002 是 Git 的 RCE 漏洞,CVSS 9.0,影响 git clone –recursive。攻击者构造恶意仓库:submodule 含恶意 post-checkout hook + symlink 指向 .git 目录,受害者 clone 时 Git 会执行恶意 hook 实现 RCE。
CVE-2023-46943 是 JWT Token 验证中的配置错误,CVSS 9.1,影响使用第三方 JWT 库但未正确配置签名校验的应用。攻击者通过修改 JWT Header 的 alg 字段为 none 或替换签名密钥绕过验证,冒充任意用户身份。
CVE-2024-3400 是 Palo Alto Networks PAN-OS GlobalProtect 功能中的命令注入漏洞,CVSS 10.0 满分。攻击者通过特制请求触发命令注入,进而写入计划任务实现持久化,CVSS 向量 AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H 影响全球大量企业防火墙。
CVE-2024-4439 是 WordPress Core 6.5 之前版本的未授权存储型 XSS,CVSS 7.2,存在于 Block Editor 中。攻击者通过精心构造的文章内容触发 XSS,受害者访问文章时执行恶意 JavaScript,攻击者可借此接管账户或植入后门。
CVE-2024-23724 是 Ghost CMS 5.76.0 的存储型 XSS 漏洞,攻击者通过上传含 JavaScript 的 SVG 作为个人头像,诱导 Owner 访问其个人页面后自动把 Owner 角色转给攻击者。修复需要用 DOMPurify 对 SVG 进行 sanitize。
CVE-2024-29291 是 Laravel 8-11 的数据库凭据泄露漏洞,CVSS 4.5。Laravel 在 PDOException 抛出时把数据库 DSN、用户名、密码完整地写到 storage/logs/laravel.log(当 APP_DEBUG=true 时),攻击者拿到日志就能直连数据库。
CVE-2023-7028 是 GitLab CE/EE 16.1.0 之前版本的账户接管漏洞,CVSS 7.5。攻击者通过 /users/password 端点对同一用户名同时发送密码重置邮件到目标邮箱和攻击者控制的邮箱,GitLab 会把重置链接同时发给两个收件人,攻击者拿到 token 后接管账户。
CVE-2023-6553 是 WordPress Backup Migration 插件 < 1.3.8 的未授权 RCE,CVSS 9.8。includes/backup-heart.php 对用户输入处理不当,攻击者用 PHP filter chain 技术写入 PHP shell 到服务器,无需认证即可远程执行任意命令。
CVE-2023-51766 是 Exim 4.97.1 之前版本的 SMTP smuggling 漏洞,CVSS 5.3。本篇从协议层面的 end-of-data 序列解释差异切入,梳理出站放行 LF 之后 .CRLF、入站却视作 DATA 结束的复现路径,并复现 GMX/Ionos/Exchange Online 的边界绕过条件。
CVE-2023-31893 是 Telefônica Brasil Vivo Play IPTV 设备(固件 2023.04.04.01.06.15)因启用 DNS 递归而遭受的 DoS 漏洞,CVSS 7.5。攻击者通过伪造源 IP 的 DNS 请求触发放大攻击,让设备返回大体积 DNS 响应导致服务不可用。修复方法是禁用递归 + 限制允许递归的客户端。
CVE-2023-4357 是 Google Chrome 浏览器中的 XEE(XML External Entity)漏洞,CVSS 8.8。攻击者通过构造恶意 XML 文档利用浏览器的 XML 解析器读取本地文件,触发需要用户交互但危害显著。
CVE-2024-22144 是 WordPress GOTMLS 插件 < 4.21.96 的代码注入漏洞,CVSS 9.0,影响超过 20 万活跃安装。攻击者通过未过滤的字符串拼接实现远程代码执行,PoC 可在未授权情况下写入 webshell。
CVE-2024-34351 是 Next.js 14.1.1 及以下版本的 SSRF 漏洞,CVSS 7.5。Server Actions 在处理以 / 开头的 redirect 时,使用请求中的 Host 头构造 fetch URL,攻击者借此让 Next.js 服务器向任意内部地址发起请求;配合一个中转 Flask 服务即可实现完整读取 SSRF。
node-serialize 0.0.4 的 unserialize() 在解析 JSON 字符串时,对带 _$$ND_FUNC$$_ 前缀的字段不做任何过滤,配合 IIFE 即函数表达式可在反序列化瞬间执行任意 Node.js 代码。本文拆解漏洞机制、payload 构造、复现路径与处置建议。
CVE-2023-50164 是 Apache Struts 2.5.33 与 6.3.0.2 及以下版本的文件上传路径穿越漏洞,CVSS 9.8。攻击者通过修改 multipart 请求把 webshell WAR 投递到 webapps 目录,结合 Tomcat manager 部署实现 RCE。
CVE-2023-51766 是 Exim 4.97.1 之前版本的 SMTP smuggling 漏洞,CVSS 5.3。攻击者利用出站与入站 SMTP 服务器对 . 序列解释不一致,绕过 SPF/DMARC 校验,从 GMX/Ionos/Exchange Online 等平台伪造任意域名发信。
CVE-2023-49103 是 ownCloud 的 PHPinfo 暴露漏洞(CVSS 10),CVE-2023-49105 是 ownCloud 的 WebDAV 用户签名伪造漏洞(CVSS 9.8)。两个 CVE 组合形成完整攻击链:PHPinfo 暴露提供 GraphQL/ImageMagick 信息,WebDAV 签名伪造让攻击者伪装任意用户访问文件系统,再配合旧版 ImageMagick 漏洞可达成 RCE。
CVE-2023-43341 是 Evolution CMS v3.2.3 之前版本的 Reflected XSS,CVSS 6.1。攻击者通过构造特定 URL 参数(如 search 参数、page 参数)在 Evolution 管理面板反射 javascript: 协议,触发 XSS。
CVE-2023-38831 是 RARLAB WinRAR 6.23 之前的欺骗漏洞,攻击者构造看似正常的归档文件,内含同名的「目录+可执行文件」组合,WinRAR 在解压时执行恶意文件。CVSS 7.8,无交互即可触发。
CVE-2023-38286 是 spring-boot-admin < 3.1.0 + thymeleaf < 3.1.1 的服务端模板注入 (SSTI),CVSS 9.8。攻击者通过构造特定请求头让 Thymeleaf 视图层把恶意 SpEL 表达式解析执行,最终实现 RCE。
CVE-2023-4357 是 Chrome 等基于 WebKit 的浏览器中 LibXSLT 库的 XEE 漏洞,CVSS 8.8。攻击者通过 XSL document() 函数加载外部实体,绕过 sandbox 读取本机 /etc/hosts、/etc/shadow 等敏感文件,影响 iOS/macOS/Android 端 Chrome 与 Safari 等多端浏览器。
CVE-2023-3519 是 Citrix NetScaler ADC / NetScaler Gateway 在 13.1-49.15 之前版本的未认证远程代码执行,CVSS 9.8。攻击者构造特定 HTTP 请求触发堆溢出,在 NetScaler 服务的 nsroot 上下文中执行任意命令。
CVE-2023-25157 是 GeoServer 2.22.1 / 2.21.4 之前版本的 SQL 注入漏洞,CVSS 9.8。攻击者通过 OGC Filter 函数参数(如 CQL_FILTER、PropertyName)拼接未净化的 property name 到 SQL 语句中。
CVE-2023-24488 是 code-projects.org 上发布的 QR Code Generator Web 应用中的 Stored XSS,CVSS 6.1。攻击者通过 QR Code 文本字段注入 javascript: 协议 URL,生成的 QR Code 在被扫描或预览时触发 XSS。
CVE-2022-48110 是 CKEditor 5 v35.4.0 之前版本的 Stored XSS,CVSS 6.1。攻击者通过特殊构造的 标签绕过 HTML 净化逻辑,在 CKEditor 5 模型层注入 javascript: 伪协议。
CVE-2022-41082 是 Microsoft Exchange Server 15.2 (Build 986.5) 之前版本的 SSRF 漏洞,CVSS 8.0,ProxyNotShell 攻击链的前置步骤。攻击者通过 OWA 端点构造 SSRF,可串联 CVE-2022-41040 触发 RCE。
2022年8月18日,Celer Network cBridge 遭受 BGP Hijacking 攻击,攻击者通过劫持互联网底层路由协议,将跨链用户引导至恶意前端界面。慢雾安全团队通过证书分析、AS 路由追踪和 BGP Trace 记录,确认这是一起针对 Celer Network 的定向 BGP 劫持攻击。
2022年8月3日,Solana 公链发生大规模盗币事件。慢雾安全团队分析发现 Slope Wallet Android >= 2.2.0 版本通过 Sentry 服务将用户助记词和私钥发送到 o7e.slope.finance 服务器,导致约30%受害者地址的助记词泄露。
MetaMask 在 2022 年 6 月公开了 demonic vulnerability(恶魔漏洞),影响版本 < 10.11.3。导入助记词时点击 Show Secret Recovery Phrase 会导致明文助记词被浏览器缓存到本地磁盘的 Sessions 目录,可被其他应用读取或通过物理接触恢复。慢雾安全团队完成漏洞复现并协助多家扩展钱包项目方修复。
MetaMask 在 2022 年 6 月公开了一个严重的 Clickjacking 漏洞。攻击者利用 web_accessible_resources 暴露的 phishing.html 页面,通过 iframe 嵌入解锁的钱包页面诱导用户转账,或绕过钓鱼警告白名单。慢雾安全团队复现漏洞并检测出 Coinbase Wallet、Coin98 Wallet、Maiar DeFi Wallet 等多个 Fork 项目受影响。
慢雾安全团队发现 Discord 服务器中存在一种以 Captcha.bot 身份为伪装的自动化钓鱼攻击,攻击者在新用户加入官方服务器的瞬间发送虚假人机验证链接,诱导用户输入钱包密码和助记词实施盗币。文章完整还原了两种钓鱼手法的攻击链,并提供了用户与项目方双视角的防范建议。
一笔转账金额 10w USDT 但手续费高达 7676 ETH 的天价手续费交易,根因是 ethjs-util 的 intToBuffer 函数不支持浮点型数据。浏览器 JS 和 Node.js 对浮点型 hex 字符串的处理差异导致 buffer 写入错误值,最终产生错误的手续费计算。
CVE-2021-39316 是 DZS Zoomsounds WordPress 插件 6.45 之前的未授权任意文件读取漏洞,CVSS 7.5。攻击者通过构造特殊请求触发 download 功能读取服务器任意文件(如 wp-config.php),获取数据库密码等敏感信息。
PrintNightmare 是 2021 年披露的 Windows Print Spooler 远程代码执行漏洞(CVSS 8.8),攻击者通过 SMB 共享托管恶意 DLL,借助 RpcAddPrinterDriverEx 在 SYSTEM 上下文中执行任意代码。本文还原漏洞机制、攻击链与进程树,并给出补丁与配置层面的处置建议。
CVE-2021-3129 是 Laravel 8.4.2 及以下在 Debug 模式 + Ignition <= 2.5.1 时的 phar 反序列化 RCE,CVSS 9.8。攻击者通过 _ignition/execute-solution 端点结合 phar:// 协议包装器与 log file clearing,实现任意 PHP 对象实例化与 RCE。
CVE-2020-10770 是 Keycloak 13.0.0 之前版本中的服务端请求伪造(SSRF)漏洞,CVSS 6.1,由 OIDC 认证流程中 request_uri 参数缺乏充分校验导致。Keycloak 服务端盲目跟随攻击者放入 request_uri 的任意 URL,将身份提供者本身变成任意出站请求的代理。在实践中,攻击者借此可以触达通常被防火墙隔离的内部服务、从 Keycloak 服务端所在网络位置进行端口扫描,而最具破坏性的是——从 EC2/Azure/GCP 上 169.254.169.254 的 IMDS 端点拉取云凭据材料,往往直接导致云账号被接管。根因在于该功能本用于从已知客户端获取签名的 request_uri JWT,却缺少 URL 出站控制:Keycloak 12.x 及更早版本将参数原样转发给 HTTP 客户端,攻击者放入的任何 URL 都会在服务端自身网络上被请求。升级到 13.0.0+ 可修复此漏洞,但在那之前,运维人员需要明确的网络出站策略阻断私网 IP 段和 IMDS,并在 EC2 上强制使用 IMDSv2。
CVE-2020-5902 是 F5 BIG-IP 流量管理用户界面(TMUI)中的远程代码执行漏洞,CVSS 9.8。攻击者通过精心构造的 URL 触发 TMUI 解析器的目录穿越,进而读取任意文件并通过 tmsh 隐藏命令执行获得 root 权限。
CVE-2020-981 是 CKEditor 4 富文本编辑器在 v4.13 之前版本对 HTML 净化逻辑的 bypass,CVSS 6.1。攻击者构造特定 HTML payload 绕过内置 sanitizer,实现 Stored XSS,进而可在 RCE 链中作为前置步骤。
CVE-2020-0601 是 Windows CryptoAPI (Crypt32.dll) 在验证 ECC 证书时未充分校验椭圆曲线参数,攻击者可利用「同形公钥」伪造可信证书,绕过 Windows 信任链。CVSS 7.8,影响 Windows 10/Server 2016/2019 全版本。
CVE-2019-15107 是 Webmin <= 1.920 中 password_change.cgi 在 user password change 启用时的命令注入漏洞,CVSS 9.8。未授权攻击者通过在 old 参数注入 | 触发的 unix_crypt 路径实现 RCE,PoC 可执行 ifconfig、nc 反向 shell 等命令。
复盘 Z-BlogPHP 1.5.1 Zero 的 AppCentre 插件编辑器任意文件写入漏洞:plugin_edit.php 两处 file_put_contents 用户可控,借助 app_id 正则仅约束起始字符,闭合 PHP 标签后插入一句话,再通过 ../ 目录跳转将恶意文件落到目标路径。仅 Linux 可稳定利用,需与 CSRF 结合。当前 Z-BlogPHP 已迭代至 1.7.3 Finch,该漏洞已修复。
复盘 YXCMS 1.4.6 的五类漏洞:前台留言板存储型 XSS(数组绕过正则)配合 CSRF GetShell、任意文件/目录删除、后台文件写入、数字型 SQL 注入。从一致性缝隙视角归纳老 CMS 的通病。
复盘 DedeCMS V5.7 UTF8 SP2(20180109)五个漏洞的审计过程:cookie 伪造导致任意前台用户登录、弱类型比较绕过安全问答题重置前台密码、前台改密顺带覆盖后台密码、变量覆盖触发任意文件删除、白名单后缀检测与上传逻辑不一致导致任意文件上传。
Axublog v1.0.6 前台 hit.php 通过 $_GET 接收 id 参数直接拼接 SQL,配合 $_SERVER['QUERY_STRING'] 与 $_GET 的 URL 解码差异绕过 sqlguolv 过滤;结合 authcode 固定 key 加密缺陷与后台 ad/theme.php 任意文件写入,组合实现前台 SQL 注入到 GetShell 完整利用链。
复盘 PHPCMS 9.6.2 任意文件下载补丁绕过与前台 SQL 注入的审计过程:利用 %81-%99 高位字符绕过 trim 黑名单下载 system.php 获得 auth_key,再通过 sys_auth 双层加解密伪造 cookie 触发 updatexml 报错注入,形成从匿名访客到拖库的完整利用链。
对 XML 外部实体注入(XXE)从 DTD 基础、实体声明到有回显/无回显利用进行系统梳理,覆盖 file/http/php 协议、参数实体外带数据通道与 XML Schema/schemaLocation/XInclude/XSLT 等拓展攻击面,并补充 libxml2 版本演进、PHP 8 默认禁用、OWASP Top 10 2021 合并到 Security Misconfiguration 等现代防护变化。
对 DuomiCms 前台 cardpwd 参数的代码审计,从 CNVD-2017-22079 的任意充值漏洞切入,逐步拆解 mypay.php 正则过滤与 80sec CheckSql 全局防护,利用「完整 SQL 检查」中单引号包裹内容被替换为 $s$ 的机制,构造双引号/反引号转义的单引号错位 payload,绕过全局 SQL 检测实现 extractvalue 报错注入。
复盘 APPCMS comment.php 基于 CLIENT-IP 头伪造的 insert 注入审计全过程,从漏洞定位到读取后台凭据与安全码,再链式结合存储型 XSS 窃取管理员会话、CSRF 落地 webshell,并补充现代防护视角下的纠错与启示。
PHP 反序列化漏洞是 Web 安全的经典话题。本文从 __destruct 魔术方法的基础利用出发,逐步过渡到跨类跟踪数据流的 POP CHAIN 构造,并补充 phar 反序列化、PHP 8 序列化接口变化与现代框架 gadget chain 等现代发展。这是 2017 年入门文章的修订版。
系统梳理 PHP 文件包含漏洞与常见伪协议(file://、php://filter、php://input、zip://、bzip2://、zlib://、data://)在 allow_url_fopen 与 allow_url_include 不同组合下的可用性,补充 PHP 5.3.4 截断修复与现代 PHP 7+/8.x 加固建议。
整理 Oracle 数据库 SQL 注入的常用方式,覆盖 UNION、报错、带外通信、布尔盲注与时间盲注五类。结合 Oracle 与 MySQL 的差异(dual 虚表、强类型匹配、数据字典视图),补充 11g R2 后 ACL 对网络包函数的限制与现代防御建议,方便快速测试与漏洞挖掘。
从一道盲注 CTF 题出发,梳理 MySQL 四个容易被忽略的特性:字符串比较大小写不敏感、数字字符串与数字相等、hex() 返回字符串、char() 返回 BINARY 字符串。结合宽字节注入与 hex() 二次编码绕过过滤实现大小写敏感盲注,附 Python 3 自动化脚本。
CVE-2017-9841 是 PHPUnit 的 eval-stdin.php 文件远程代码执行漏洞,CVSS 9.8。该文件被开发环境意外部署到生产环境,攻击者通过 POST 请求直接执行任意 PHP 代码,无需认证。
IBM AIX 6.1/7.1/7.2.0.2 中的一处 libc 系统调用存在权限验证缺失,本地普通用户可通过调用 setauthdb 或 ruserok 等接口提权到 root,CVSS 9.8。本文还原漏洞机制、PoC 利用与补丁路径。