Research Archive

漏洞分析

按研究类型、时间、专题和威胁域浏览文章。这个页面更偏档案库而不是时间流。

2026

2025

CVE-2025-44148 MailEnable Webmail 反射 XSS:failure.aspx 未净化的 state 参数
安全研究

CVE-2025-44148 MailEnable Webmail 反射 XSS:failure.aspx 未净化的 state 参数

CVE-2025-44148 是 MailEnable Webmail 10 之前版本的反射型 XSS,CVSS 6.1。攻击者构造含恶意 JavaScript 的 state 参数访问 /Mondo/lang/sys/Failure.aspx,MailEnable 不做 sanitize 直接回显到 HTML 中,触发浏览器执行任意 JS,盗取 session、发起钓鱼。

2025-06-15 3 分钟 #漏洞分析
CVE-2025-32433 Erlang/OTP SSH 预认证 RCE:当 session 通道直接吃 Erlang 代码
安全研究

CVE-2025-32433 Erlang/OTP SSH 预认证 RCE:当 session 通道直接吃 Erlang 代码

CVE-2025-32433 是 Erlang/OTP SSH server 的预认证 RCE,CVSS 10.0。攻击者完成标准 SSH 握手后,在 session 通道发送的不是普通 shell 命令,而是直接可被 Erlang VM 执行的 Erlang 表达式——OTP SSH server 在认证前就把这个字符串交给 erlang VM 执行,实现未认证 RCE。

2025-05-15 5 分钟 #漏洞分析
近黑深绿蓝背景上,断裂的价格校验边界将链上链下检查一分为二,铜橙色 0.001 BNB payload 绕过 1 BNB 闸门流向 KOL 消息端点——象征 ReachMe.io 链上链下价格不一致漏洞
安全研究

ReachMe.io 漏洞分析:低成本和 CZ Say Hi

ReachMe.io 是一个基于 BNB Chain 的付费聊天平台,给 CZ 发送消息需支付 1 BNB。慢雾安全团队发现 ReachMe 在消息价格校验上存在链上链下不一致漏洞,仅需 0.001 BNB 即可绕过 1 BNB 限制向任意 KOL 发送消息。漏洞在约 10 分钟内复现,项目方已第一时间修复。

2025-03-28 1 分钟 #Web3 Security
CVE-2024-12877 GiveWP PHP 对象注入:当 unserialize 碰上 magic methods
安全研究

CVE-2024-12877 GiveWP PHP 对象注入:当 unserialize 碰上 magic methods

CVE-2024-12877 是 GiveWP 3.19.3 之前版本的 PHP 对象注入漏洞,CVSS 7.5。攻击者构造恶意序列化数据触发 __wakeup/__destruct 等 magic method 执行任意代码,配合正则白名单的覆盖不全,可绕过早期 is_serialized 防御并升级为 RCE。

2025-02-15 3 分钟 #漏洞分析
CVE-2024-12877 GiveWP PHP 对象注入:unserialize 与正则的徒劳对抗
安全研究

CVE-2024-12877 GiveWP PHP 对象注入:unserialize 与正则的徒劳对抗

CVE-2024-12877 是 GiveWP 3.19.2 及以下版本的 PHP 对象注入漏洞,CVSS 7.5。攻击者绕过插件的正则校验,构造恶意序列化 payload 触发 __wakeup() 等 magic method,最终可走到 RCE,影响大量慈善与捐款类 WordPress 站点。

2025-01-15 2 分钟 #漏洞分析

2024

深色面板上的 Next.js 缓存层被污染的流转示意图
安全研究

CVE-2024-46982 Next.js 缓存投毒:非动态 SSR 页面的静默劫持

CVE-2024-46982 是 Next.js 13.5.1 到 14.2.9.2 版本的缓存投毒漏洞,CVSS 7.5。非动态 SSR 页面在缓存层未隔离用户特定数据,攻击者通过注入恶意 Header 投毒缓存,后续用户访问时获得被投毒的响应,可导致 XSS 或凭据窃取。

2024-11-15 2 分钟 #漏洞分析
深色背景下的 Grafana 查询面板与 DuckDB 文件读取路径
安全研究

CVE-2024-9264 Grafana DuckDB SQLi 到 RCE:认证后的数据库穿透

CVE-2024-9264 是 Grafana OSS/Enterprise 11.0.0-11.2.1 的认证后 DuckDB SQL 注入漏洞,CVSS 8.8。认证用户可通过 SQL 查询注入 DuckDB 命令读取任意文件,在特定版本(含 duckdb 二进制)下可执行任意系统命令,导致 RCE。

2024-10-15 3 分钟 #漏洞分析
深色档案背景下的 ISP 家用网关与供应链污染路径
安全研究

CVE-2024-41992 Arcadyan FMIMG51AX000J RCE:ISP 路由器供应链漏洞

CVE-2024-41992 是 Arcadyan FMIMG51AX000J 路由器固件(用于 WiFi Alliance EasyMesh 认证设备)的远程代码执行漏洞,CVSS 9.8。攻击者通过 Web 界面未授权执行任意命令,影响全球大量 ISP 部署的家用网关。

2024-08-06 2 分钟 #漏洞分析
深色背景下的 Apache mod_rewrite 路径穿越与会议舞台
安全研究

CVE-2024-38475 Apache HTTPD mod_rewrite 路径穿越:从 BlackHat 2024 到 RCE

CVE-2024-38475 是 Apache HTTPD 2.4.59 之前版本的 mod_rewrite 路径穿越漏洞,CVSS 9.1,由 Orange Tsai 在 BlackHat 2024 上披露。攻击者构造特殊请求绕过 mod_rewrite 规则映射,访问 Web 根目录外的文件,甚至在特定配置下实现 RCE。

2024-07-15 3 分钟 #漏洞分析
深色档案背景下的 SharePoint 服务器与 RCE 入口
安全研究

CVE-2024-38094 Microsoft SharePoint RCE:未授权远程代码执行

CVE-2024-38094 是 Microsoft SharePoint Server 的远程代码执行漏洞,CVSS 6.3,影响大量 SharePoint Server 部署。攻击者通过构造特殊请求绕过身份验证在 SharePoint 服务器上执行任意代码,获取服务器权限后可访问所有 SharePoint 内容。

2024-07-09 2 分钟 #漏洞分析
深色档案背景下的 PAN-OS GlobalProtect 边界设备沦陷示意
安全研究

CVE-2024-3400 Palo Alto GlobalProtect 命令注入:CVSS 10.0 满分链式攻击

CVE-2024-3400 是 Palo Alto Networks PAN-OS GlobalProtect 功能中的命令注入漏洞,CVSS 10.0 满分。攻击者通过特制请求触发命令注入,进而写入计划任务实现持久化,CVSS 向量 AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H 影响全球大量企业防火墙。

2024-04-12 3 分钟 #漏洞分析
深色档案背景下的 WordPress Block Editor 与脚本注入
安全研究

CVE-2024-4439 WordPress Core 未授权存储型 XSS:Block Editor 渲染链路

CVE-2024-4439 是 WordPress Core 6.5 之前版本的未授权存储型 XSS,CVSS 7.2,存在于 Block Editor 中。攻击者通过精心构造的文章内容触发 XSS,受害者访问文章时执行恶意 JavaScript,攻击者可借此接管账户或植入后门。

2024-04-09 3 分钟 #漏洞分析
深色档案背景下的 Laravel 日志与泄露的数据库凭据
安全研究

CVE-2024-29291 Laravel 数据库凭据泄露:PDOException 日志写错

CVE-2024-29291 是 Laravel 8-11 的数据库凭据泄露漏洞,CVSS 4.5。Laravel 在 PDOException 抛出时把数据库 DSN、用户名、密码完整地写到 storage/logs/laravel.log(当 APP_DEBUG=true 时),攻击者拿到日志就能直连数据库。

2024-03-22 3 分钟 #漏洞分析
深色档案背景下的 GitLab 密码重置双邮件流
安全研究

CVE-2023-7028 GitLab 账户接管:密码重置邮件双收漏洞剖析

CVE-2023-7028 是 GitLab CE/EE 16.1.0 之前版本的账户接管漏洞,CVSS 7.5。攻击者通过 /users/password 端点对同一用户名同时发送密码重置邮件到目标邮箱和攻击者控制的邮箱,GitLab 会把重置链接同时发给两个收件人,攻击者拿到 token 后接管账户。

2024-03-14 3 分钟 #漏洞分析
深色档案背景下的 SMTP 端点序列与走私路径
安全研究

CVE-2023-51766 SMTP Smuggling:Exim 端点序列解释的边界

CVE-2023-51766 是 Exim 4.97.1 之前版本的 SMTP smuggling 漏洞,CVSS 5.3。本篇从协议层面的 end-of-data 序列解释差异切入,梳理出站放行 LF 之后 .CRLF、入站却视作 DATA 结束的复现路径,并复现 GMX/Ionos/Exchange Online 的边界绕过条件。

2024-02-15 3 分钟 #漏洞分析
深色档案背景下的运营商固件与 DNS 放大攻击流
安全研究

CVE-2023-31893 Vivo Play IPTV DNS 递归 DoS:从运营商固件看放大攻击

CVE-2023-31893 是 Telefônica Brasil Vivo Play IPTV 设备(固件 2023.04.04.01.06.15)因启用 DNS 递归而遭受的 DoS 漏洞,CVSS 7.5。攻击者通过伪造源 IP 的 DNS 请求触发放大攻击,让设备返回大体积 DNS 响应导致服务不可用。修复方法是禁用递归 + 限制允许递归的客户端。

2024-02-08 3 分钟 #漏洞分析
深色档案背景下的 Next.js Server Actions 与 SSRF 路径
安全研究

CVE-2024-34351 Next.js SSRF:Server Actions 与 Host 头的隐秘合谋

CVE-2024-34351 是 Next.js 14.1.1 及以下版本的 SSRF 漏洞,CVSS 7.5。Server Actions 在处理以 / 开头的 redirect 时,使用请求中的 Host 头构造 fetch URL,攻击者借此让 Next.js 服务器向任意内部地址发起请求;配合一个中转 Flask 服务即可实现完整读取 SSRF。

2024-01-15 3 分钟 #漏洞分析
安全研究

node-serialize 反序列化 RCE:被低估的 Node.js 库信任链

node-serialize 0.0.4 的 unserialize() 在解析 JSON 字符串时,对带 _$$ND_FUNC$$_ 前缀的字段不做任何过滤,配合 IIFE 即函数表达式可在反序列化瞬间执行任意 Node.js 代码。本文拆解漏洞机制、payload 构造、复现路径与处置建议。

2024-01-15 2 分钟 #漏洞分析

2023

铜橙色的 SMTP 邮件流在两个节点间被悄然重定向
安全研究

CVE-2023-51766 SMTP Smuggling:把伪造邮件偷渡过 SPF 与 DMARC

CVE-2023-51766 是 Exim 4.97.1 之前版本的 SMTP smuggling 漏洞,CVSS 5.3。攻击者利用出站与入站 SMTP 服务器对 . 序列解释不一致,绕过 SPF/DMARC 校验,从 GMX/Ionos/Exchange Online 等平台伪造任意域名发信。

2023-12-15 3 分钟 #漏洞分析
铜橙色锁孔中泄露的 PHP 配置信息流向未授权访问
安全研究

CVE-2023-49103 + CVE-2023-49105 ownCloud 信息泄漏 + 权限提升到 RCE 链:PHPinfo 暴露如何成为攻击者的钥匙

CVE-2023-49103 是 ownCloud 的 PHPinfo 暴露漏洞(CVSS 10),CVE-2023-49105 是 ownCloud 的 WebDAV 用户签名伪造漏洞(CVSS 9.8)。两个 CVE 组合形成完整攻击链:PHPinfo 暴露提供 GraphQL/ImageMagick 信息,WebDAV 签名伪造让攻击者伪装任意用户访问文件系统,再配合旧版 ImageMagick 漏洞可达成 RCE。

2023-11-15 4 分钟 #漏洞分析
铜橙色 XSLT 引擎在浏览器中读取本机文件
安全研究

CVE-2023-4357 Chrome LibXSLT XEE:浏览器里被忽视的 XML 外部实体面

CVE-2023-4357 是 Chrome 等基于 WebKit 的浏览器中 LibXSLT 库的 XEE 漏洞,CVSS 8.8。攻击者通过 XSL document() 函数加载外部实体,绕过 sandbox 读取本机 /etc/hosts、/etc/shadow 等敏感文件,影响 iOS/macOS/Android 端 Chrome 与 Safari 等多端浏览器。

2023-08-22 2 分钟 #漏洞分析
铜橙色 NetScaler 设备遭受堆缓冲区溢出后被远程控制
安全研究

CVE-2023-3519 Citrix NetScaler RCE:未经认证的远程命令执行

CVE-2023-3519 是 Citrix NetScaler ADC / NetScaler Gateway 在 13.1-49.15 之前版本的未认证远程代码执行,CVSS 9.8。攻击者构造特定 HTTP 请求触发堆溢出,在 NetScaler 服务的 nsroot 上下文中执行任意命令。

2023-07-19 3 分钟 #漏洞分析

2022

MetaMask 浏览器扩展钱包 demonic 漏洞分析
安全研究

MetaMask 浏览器扩展钱包 demonic 漏洞分析

MetaMask 在 2022 年 6 月公开了 demonic vulnerability(恶魔漏洞),影响版本 < 10.11.3。导入助记词时点击 Show Secret Recovery Phrase 会导致明文助记词被浏览器缓存到本地磁盘的 Sessions 目录,可被其他应用读取或通过物理接触恢复。慢雾安全团队完成漏洞复现并协助多家扩展钱包项目方修复。

2022-06-17 1 分钟 #Web3 Security
近黑深绿蓝背景上,断裂的链条与代码表面的裂纹,区块链网络节点泛着红光,一个破裂的钱包图标——象征 MetaMask Clickjacking 漏洞与 Web3 钱包安全
安全研究

MetaMask Clickjacking 漏洞分析:iframe 劫持与钓鱼白名单绕过

MetaMask 在 2022 年 6 月公开了一个严重的 Clickjacking 漏洞。攻击者利用 web_accessible_resources 暴露的 phishing.html 页面,通过 iframe 嵌入解锁的钱包页面诱导用户转账,或绕过钓鱼警告白名单。慢雾安全团队复现漏洞并检测出 Coinbase Wallet、Coin98 Wallet、Maiar DeFi Wallet 等多个 Fork 项目受影响。

2022-06-14 2 分钟 #Web3 Security

2021

近黑深绿蓝背景上,断裂的代码链条中央浮点数引发铜橙色裂缝,十六进制和二进制数据散落,交易收据显示异常高额Gas费值——象征 ethjs-util 浮点型处理缺陷导致天价手续费
安全研究

天价手续费分析:ethjs-util 浮点型数据处理缺陷

一笔转账金额 10w USDT 但手续费高达 7676 ETH 的天价手续费交易,根因是 ethjs-util 的 intToBuffer 函数不支持浮点型数据。浏览器 JS 和 Node.js 对浮点型 hex 字符串的处理差异导致 buffer 写入错误值,最终产生错误的手续费计算。

2021-09-29 2 分钟 #Web3 Security
WordPress 插件未授权任意文件读取致数据库密码泄漏
安全研究

CVE-2021-39316 DZS Zoomsounds:未授权任意文件读取

CVE-2021-39316 是 DZS Zoomsounds WordPress 插件 6.45 之前的未授权任意文件读取漏洞,CVSS 7.5。攻击者通过构造特殊请求触发 download 功能读取服务器任意文件(如 wp-config.php),获取数据库密码等敏感信息。

2021-08-15 2 分钟 #漏洞分析
Print Spooler 通过 SMB 共享加载 SYSTEM 级恶意 DLL
安全研究

CVE-2021-34527 PrintNightmare:Windows Print Spooler 的 SYSTEM 级 DLL 加载陷阱

PrintNightmare 是 2021 年披露的 Windows Print Spooler 远程代码执行漏洞(CVSS 8.8),攻击者通过 SMB 共享托管恶意 DLL,借助 RpcAddPrinterDriverEx 在 SYSTEM 上下文中执行任意代码。本文还原漏洞机制、攻击链与进程树,并给出补丁与配置层面的处置建议。

2021-07-06 3 分钟 #漏洞分析

2020

身份提供者通过 OIDC 参数被变成 SSRF 代理
安全研究

CVE-2020-10770 Keycloak SSRF:一个 OIDC 参数暴露内部服务器

CVE-2020-10770 是 Keycloak 13.0.0 之前版本中的服务端请求伪造(SSRF)漏洞,CVSS 6.1,由 OIDC 认证流程中 request_uri 参数缺乏充分校验导致。Keycloak 服务端盲目跟随攻击者放入 request_uri 的任意 URL,将身份提供者本身变成任意出站请求的代理。在实践中,攻击者借此可以触达通常被防火墙隔离的内部服务、从 Keycloak 服务端所在网络位置进行端口扫描,而最具破坏性的是——从 EC2/Azure/GCP 上 169.254.169.254 的 IMDS 端点拉取云凭据材料,往往直接导致云账号被接管。根因在于该功能本用于从已知客户端获取签名的 request_uri JWT,却缺少 URL 出站控制:Keycloak 12.x 及更早版本将参数原样转发给 HTTP 客户端,攻击者放入的任何 URL 都会在服务端自身网络上被请求。升级到 13.0.0+ 可修复此漏洞,但在那之前,运维人员需要明确的网络出站策略阻断私网 IP 段和 IMDS,并在 EC2 上强制使用 IMDSv2。

2020-11-18 3 分钟 #漏洞分析
F5 管理界面的目录穿越与 tmsh 隐藏命令
安全研究

CVE-2020-5902 F5 BIG-IP TMUI RCE:从文件读取到 root 命令执行

CVE-2020-5902 是 F5 BIG-IP 流量管理用户界面(TMUI)中的远程代码执行漏洞,CVSS 9.8。攻击者通过精心构造的 URL 触发 TMUI 解析器的目录穿越,进而读取任意文件并通过 tmsh 隐藏命令执行获得 root 权限。

2020-07-01 3 分钟 #漏洞分析
CKEditor 4 富文本的 XSS 覆盖与协议触发
安全研究

CVE-2020-981 CKEditor 4 XSS:富文本编辑器的 sanitizer 边界

CVE-2020-981 是 CKEditor 4 富文本编辑器在 v4.13 之前版本对 HTML 净化逻辑的 bypass,CVSS 6.1。攻击者构造特定 HTML payload 绕过内置 sanitizer,实现 Stored XSS,进而可在 RCE 链中作为前置步骤。

2020-05-12 1 分钟 #漏洞分析
ECC 同形曲线绕过 Windows 信任链
安全研究

CVE-2020-0601 CurveBall:Windows CryptoAPI 的 ECC 椭圆曲线欺骗

CVE-2020-0601 是 Windows CryptoAPI (Crypt32.dll) 在验证 ECC 证书时未充分校验椭圆曲线参数,攻击者可利用「同形公钥」伪造可信证书,绕过 Windows 信任链。CVSS 7.8,影响 Windows 10/Server 2016/2019 全版本。

2020-01-14 2 分钟 #漏洞分析

2019

Webmin 旧密码校验的命令注入
安全研究

CVE-2019-15107 Webmin 未授权 RCE:password_change.cgi 命令注入

CVE-2019-15107 是 Webmin <= 1.920 中 password_change.cgi 在 user password change 启用时的命令注入漏洞,CVSS 9.8。未授权攻击者通过在 old 参数注入 | 触发的 unix_crypt 路径实现 RCE,PoC 可执行 ifconfig、nc 反向 shell 等命令。

2019-08-28 3 分钟 #漏洞分析

2017

近黑深绿蓝背景上,铜橙色的外部实体数据流穿透断裂的 XML 节点边界,半透明档案面板层叠——象征 XXE 注入通过实体定义外带文件与发起 SSRF
安全研究

XXE 学习之路:Step by Step

对 XML 外部实体注入(XXE)从 DTD 基础、实体声明到有回显/无回显利用进行系统梳理,覆盖 file/http/php 协议、参数实体外带数据通道与 XML Schema/schemaLocation/XInclude/XSLT 等拓展攻击面,并补充 libxml2 版本演进、PHP 8 默认禁用、OWASP Top 10 2021 合并到 Security Misconfiguration 等现代防护变化。

2017-12-07 4 分钟 #Web安全
近黑深绿蓝背景上的铜橙色断裂链条与不完整拼图,象征 PHP 反序列化 POP CHAIN 的对象属性注入流与魔术方法调用序列
安全研究

初探反序列化与 POP CHAIN

PHP 反序列化漏洞是 Web 安全的经典话题。本文从 __destruct 魔术方法的基础利用出发,逐步过渡到跨类跟踪数据流的 POP CHAIN 构造,并补充 phar 反序列化、PHP 8 序列化接口变化与现代框架 gadget chain 等现代发展。这是 2017 年入门文章的修订版。

2017-11-14 4 分钟 #Web安全
近黑深绿蓝背景上的铜橙色协议注入流穿透断裂的安全边界,锁孔透光与半透明面板叠加,象征 PHP 文件包含漏洞与伪协议滥用
安全研究

文件包含与伪协议小总结(一)

系统梳理 PHP 文件包含漏洞与常见伪协议(file://、php://filter、php://input、zip://、bzip2://、zlib://、data://)在 allow_url_fopen 与 allow_url_include 不同组合下的可用性,补充 PHP 5.3.4 截断修复与现代 PHP 7+/8.x 加固建议。

2017-09-21 3 分钟 #Web安全
近黑深绿蓝背景上,铜橙色的断裂链条与数据库锁孔透出微光,注入查询穿透数据库边界层——象征 Oracle SQL 注入与数据库安全研究
安全研究

Oracle SQL 注入方式小总结

整理 Oracle 数据库 SQL 注入的常用方式,覆盖 UNION、报错、带外通信、布尔盲注与时间盲注五类。结合 Oracle 与 MySQL 的差异(dual 虚表、强类型匹配、数据字典视图),补充 11g R2 后 ACL 对网络包函数的限制与现代防御建议,方便快速测试与漏洞挖掘。

2017-08-31 4 分钟 #Web安全
近黑深绿蓝背景上的铜橙色断裂链条与代码缝隙,象征 MySQL 盲注中 hex() 二次编码绕过过滤的利用链与字符集比较机制
安全研究

一道 CTF 题引发的思考:MySQL 的几个特性

从一道盲注 CTF 题出发,梳理 MySQL 四个容易被忽略的特性:字符串比较大小写不敏感、数字字符串与数字相等、hex() 返回字符串、char() 返回 BINARY 字符串。结合宽字节注入与 hex() 二次编码绕过过滤实现大小写敏感盲注,附 Python 3 自动化脚本。

2017-05-19 4 分钟 #Web安全

2016