Research Archive
按研究类型、时间、专题和威胁域浏览文章。这个页面更偏档案库而不是时间流。
CVE-2025-53770 是 Microsoft SharePoint Server(on-prem)的 WebPart 注入 + .NET 反序列化 RCE。微软已确认在野利用,攻击者通过未认证 POST /_layouts/15/ToolPane.aspx 注入恶意 WebPart payload,触发 .NET 反序列化 gadget chain 拿下 SharePoint 服务器。
CVE-2025-44148 是 MailEnable Webmail 10 之前版本的反射型 XSS,CVSS 6.1。攻击者构造含恶意 JavaScript 的 state 参数访问 /Mondo/lang/sys/Failure.aspx,MailEnable 不做 sanitize 直接回显到 HTML 中,触发浏览器执行任意 JS,盗取 session、发起钓鱼。
CVE-2025-55184 是 React Server Components(RSC)的拒绝服务漏洞,CVSS 7.5。攻击者发送一个精心设计的 HTTP 请求到 Server Function 端点,触发 RSC 反序列化流程进入无限循环,消耗 100% CPU 实现 DoS,影响 React 19.0.0 到 19.2.1。
Explore CMS v1.1 的 user/login.php 与 admin/login.php 端点对 UserID 字段完全不做 sanitize / validation,攻击者构造简单的
CVE-2025-32395 是 Vite Dev Server 的路径遍历漏洞,CVSS 5.9。攻击者通过 URL 中的 # 字符绕过 server.fs.deny 中间件,结合 /../ 实现跳出项目目录读取任意文件,CVSS 5.9。
CVE-2025-4123 是 Grafana 的全读 SSRF + 账号接管链,CVSS 7.6。攻击者利用 staticHandler 的 Open Redirect + render 端点的 SSRF + plugin-app explore 的 CSPT 客户端路径遍历,把攻击者控制的 JSON 投毒到客户端,劫持模块加载实现 Account Takeover。
CVE-2025-30406 是 CentreStack / Triofox 16.1.10296.56315 之前版本的硬编码 Machine Key 漏洞,CVSS 9.8。攻击者利用 ysoserial 生成恶意 ViewState 负载,用硬编码的 validation key 签名后发送到 ASP.NET 端点,触发反序列化执行任意命令。
CVE-2025-29927 是 Next.js 中间件授权绕过漏洞,CVSS 9.1。攻击者通过 x-middleware-subrequest 头部构造深度 ≥ MAX_RECURSION_DEPTH (5) 的递归链,让 Next.js 把当前请求视为内部子请求,跳过整个 middleware 链路,实现未认证访问受保护页面。
CVE-2025-24813 是 Apache Tomcat 的路径等价 + 持久会话 RCE,CVSS 9.8。攻击者通过 Content-Range 的 partial PUT 写入 .internal 到 Tomcat 工作目录,再用 default servlet 把该文件读取为 JSP 编译执行,实现远程 RCE。
CVE-2025-27415 是 Nuxt.js 的 Cache Poisoning 拒绝服务漏洞,CVSS 7.5。攻击者通过 URL 中的换行符与空格组合绕过路由正则,触发 Nitro 路由匹配空值导致缓存无限增长,最终耗尽内存实现 DoS。
攻击者伪造 CAPTCHA 验证页面,利用 JavaScript 将恶意 mshta 命令写入用户剪贴板,再诱导用户按 Win+R 粘贴执行,最终投递 Lumma Stealer / SecTopRAT 等信息窃取器。这种被称作 ClickFix 的攻击手法利用了用户对 CAPTCHA 的习惯性顺从,将'用户自己感染自己'变成了一种可规模化复制的社工模板。
CVE-2024-12877 是 GiveWP 3.19.3 之前版本的 PHP 对象注入漏洞,CVSS 7.5。攻击者构造恶意序列化数据触发 __wakeup/__destruct 等 magic method 执行任意代码,配合正则白名单的覆盖不全,可绕过早期 is_serialized 防御并升级为 RCE。
CVE-2024-12877 是 GiveWP 3.19.2 及以下版本的 PHP 对象注入漏洞,CVSS 7.5。攻击者绕过插件的正则校验,构造恶意序列化 payload 触发 __wakeup() 等 magic method,最终可走到 RCE,影响大量慈善与捐款类 WordPress 站点。
CVE-2024-10793 是 WP Activity Log 5.2.1 及以下版本的存储型 XSS 漏洞,CVSS 7.2。攻击者通过 admin-ajax.php 写入未过滤的日志条目,管理员访问日志页时 XSS 触发,窃取 nonce 后上传 PHP webshell 实现 RCE。
CVE-2024-10793 是 WP Activity Log 5.2.1 之前版本的存储型 XSS,CVSS 7.2。攻击者通过 admin-ajax.php 注入未净化的日志条目,前台管理员查看活动日志时触发 XSS,进而利用已认证上下文的 nonce 上传 PHP Webshell 把 XSS 升级为 RCE。
lunary-ai/lunary 1.6.7 之前同时存在三个 CVE:CVE-2024-10273 SAML Stored XSS、CVE-2024-11137 PATCH score 端点 IDOR、CVE-2025-0281 PATCH model 端点权限升级。根因都指向「认证有效 ≠ 授权合法」的一致性缝隙。
CVE-2024-52875 是 Kerio Control 9.2.5 到 9.4.5 的 CRLF 注入漏洞,CVSS 8.8。攻击者通过构造含 CRLF 字符的请求注入 HTTP Header,结合社工诱导管理员点击链接,实现 1-click RCE,完全控制防火墙。
CVE-2024-46982 是 Next.js 13.5.1 到 14.2.9.2 版本的缓存投毒漏洞,CVSS 7.5。非动态 SSR 页面在缓存层未隔离用户特定数据,攻击者通过注入恶意 Header 投毒缓存,后续用户访问时获得被投毒的响应,可导致 XSS 或凭据窃取。
CVE-2024-9264 是 Grafana OSS/Enterprise 11.0.0-11.2.1 的认证后 DuckDB SQL 注入漏洞,CVSS 8.8。认证用户可通过 SQL 查询注入 DuckDB 命令读取任意文件,在特定版本(含 duckdb 二进制)下可执行任意系统命令,导致 RCE。
CVE-2024-5420 是 SEH Computertechnik UTNserver Pro/ProMAX/INU-100 20.1.22 之前版本的 XSS 漏洞,CVSS 8.3。攻击者通过构造恶意 URL 在 UTN Server 管理 Web 界面注入 JavaScript,窃取管理员会话或执行其他恶意操作。
CVE-2024-27956 是 WordPress valvePress/Automatic 插件的 SQL 注入漏洞,CVSS 9.9,攻击者通过 auth 参数注入 %0a 绕过身份验证,q 参数注入 SQL 把整个数据库 dump 出来,最终创建 eviladmin 管理员账户并弹 shell。
CVE-2024-38475 是 Apache HTTPD 2.4.59 之前版本的 mod_rewrite 路径穿越漏洞,CVSS 9.1,由 Orange Tsai 在 BlackHat 2024 上披露。攻击者构造特殊请求绕过 mod_rewrite 规则映射,访问 Web 根目录外的文件,甚至在特定配置下实现 RCE。
CVE-2024-40725 是 Apache HTTPD 2.4.61 之前版本的 HTTP 请求走私漏洞,CVSS 5.3。攻击者利用 Apache 对 Content-Length 与 Transfer-Encoding 处理的不一致性,让代理/后端服务对请求边界理解不同步,实现请求走私。
CVE-2024-4956 是 Sonatype Nexus Repository OSS 3.68.1 之前版本的路径穿越漏洞,CVSS 7.5。攻击者通过构造特殊 URL 绕过路径限制,读取服务器上的任意文件(如 /etc/passwd、配置文件、密钥),无需认证。
CVE-2024-38094 是 Microsoft SharePoint Server 的远程代码执行漏洞,CVSS 6.3,影响大量 SharePoint Server 部署。攻击者通过构造特殊请求绕过身份验证在 SharePoint 服务器上执行任意代码,获取服务器权限后可访问所有 SharePoint 内容。
CVE-2023-7137 是 Client Details System 1.0 的 SQL 注入漏洞,CVSS 8.8,影响登录端 uemail 参数。攻击者通过在登录请求中注入 OR 1=1 等 payload 实现未授权访问,再用 SQLmap 导出整个数据库。漏洞根因是开发者对登录输入未做 sanitize。
CVE-2024-7954 是 Prote_plume 插件的 RCE 漏洞,CVSS 9.8。攻击者通过未授权请求触发代码注入,在服务器上执行任意命令。插件作为安全工具被设计用于漏洞扫描,但自身存在严重的安全缺陷。
CVE-2023-50164 是 Apache Struts 2.5.0 到 2.5.33、6.0.0 到 6.3.0.2 的文件上传路径操纵 RCE,CVSS 9.8。攻击者通过操纵文件上传参数控制上传路径,结合 Struts 的 OGNL 注入实现未授权 RCE。
CVE-2023-46943 是 JWT Token 验证中的配置错误,CVSS 9.1,影响使用第三方 JWT 库但未正确配置签名校验的应用。攻击者通过修改 JWT Header 的 alg 字段为 none 或替换签名密钥绕过验证,冒充任意用户身份。
CVE-2024-4439 是 WordPress Core 6.5 之前版本的未授权存储型 XSS,CVSS 7.2,存在于 Block Editor 中。攻击者通过精心构造的文章内容触发 XSS,受害者访问文章时执行恶意 JavaScript,攻击者可借此接管账户或植入后门。
CVE-2024-23724 是 Ghost CMS 5.76.0 的存储型 XSS 漏洞,攻击者通过上传含 JavaScript 的 SVG 作为个人头像,诱导 Owner 访问其个人页面后自动把 Owner 角色转给攻击者。修复需要用 DOMPurify 对 SVG 进行 sanitize。
CVE-2024-29291 是 Laravel 8-11 的数据库凭据泄露漏洞,CVSS 4.5。Laravel 在 PDOException 抛出时把数据库 DSN、用户名、密码完整地写到 storage/logs/laravel.log(当 APP_DEBUG=true 时),攻击者拿到日志就能直连数据库。
CVE-2023-7028 是 GitLab CE/EE 16.1.0 之前版本的账户接管漏洞,CVSS 7.5。攻击者通过 /users/password 端点对同一用户名同时发送密码重置邮件到目标邮箱和攻击者控制的邮箱,GitLab 会把重置链接同时发给两个收件人,攻击者拿到 token 后接管账户。
CVE-2023-6553 是 WordPress Backup Migration 插件 < 1.3.8 的未授权 RCE,CVSS 9.8。includes/backup-heart.php 对用户输入处理不当,攻击者用 PHP filter chain 技术写入 PHP shell 到服务器,无需认证即可远程执行任意命令。
CVE-2023-4357 是 Google Chrome 浏览器中的 XEE(XML External Entity)漏洞,CVSS 8.8。攻击者通过构造恶意 XML 文档利用浏览器的 XML 解析器读取本地文件,触发需要用户交互但危害显著。
CVE-2024-22144 是 WordPress GOTMLS 插件 < 4.21.96 的代码注入漏洞,CVSS 9.0,影响超过 20 万活跃安装。攻击者通过未过滤的字符串拼接实现远程代码执行,PoC 可在未授权情况下写入 webshell。
CVE-2024-34351 是 Next.js 14.1.1 及以下版本的 SSRF 漏洞,CVSS 7.5。Server Actions 在处理以 / 开头的 redirect 时,使用请求中的 Host 头构造 fetch URL,攻击者借此让 Next.js 服务器向任意内部地址发起请求;配合一个中转 Flask 服务即可实现完整读取 SSRF。
CVE-2023-50164 是 Apache Struts 2.5.33 与 6.3.0.2 及以下版本的文件上传路径穿越漏洞,CVSS 9.8。攻击者通过修改 multipart 请求把 webshell WAR 投递到 webapps 目录,结合 Tomcat manager 部署实现 RCE。
CVE-2023-49103 是 ownCloud 的 PHPinfo 暴露漏洞(CVSS 10),CVE-2023-49105 是 ownCloud 的 WebDAV 用户签名伪造漏洞(CVSS 9.8)。两个 CVE 组合形成完整攻击链:PHPinfo 暴露提供 GraphQL/ImageMagick 信息,WebDAV 签名伪造让攻击者伪装任意用户访问文件系统,再配合旧版 ImageMagick 漏洞可达成 RCE。
CVE-2023-43341 是 Evolution CMS v3.2.3 之前版本的 Reflected XSS,CVSS 6.1。攻击者通过构造特定 URL 参数(如 search 参数、page 参数)在 Evolution 管理面板反射 javascript: 协议,触发 XSS。
CVE-2023-38286 是 spring-boot-admin < 3.1.0 + thymeleaf < 3.1.1 的服务端模板注入 (SSTI),CVSS 9.8。攻击者通过构造特定请求头让 Thymeleaf 视图层把恶意 SpEL 表达式解析执行,最终实现 RCE。
CVE-2023-4357 是 Chrome 等基于 WebKit 的浏览器中 LibXSLT 库的 XEE 漏洞,CVSS 8.8。攻击者通过 XSL document() 函数加载外部实体,绕过 sandbox 读取本机 /etc/hosts、/etc/shadow 等敏感文件,影响 iOS/macOS/Android 端 Chrome 与 Safari 等多端浏览器。
CVE-2023-25157 是 GeoServer 2.22.1 / 2.21.4 之前版本的 SQL 注入漏洞,CVSS 9.8。攻击者通过 OGC Filter 函数参数(如 CQL_FILTER、PropertyName)拼接未净化的 property name 到 SQL 语句中。
CVE-2023-24488 是 code-projects.org 上发布的 QR Code Generator Web 应用中的 Stored XSS,CVSS 6.1。攻击者通过 QR Code 文本字段注入 javascript: 协议 URL,生成的 QR Code 在被扫描或预览时触发 XSS。
CVE-2022-48110 是 CKEditor 5 v35.4.0 之前版本的 Stored XSS,CVSS 6.1。攻击者通过特殊构造的 标签绕过 HTML 净化逻辑,在 CKEditor 5 模型层注入 javascript: 伪协议。
CVE-2021-39316 是 DZS Zoomsounds WordPress 插件 6.45 之前的未授权任意文件读取漏洞,CVSS 7.5。攻击者通过构造特殊请求触发 download 功能读取服务器任意文件(如 wp-config.php),获取数据库密码等敏感信息。
CVE-2021-3129 是 Laravel 8.4.2 及以下在 Debug 模式 + Ignition <= 2.5.1 时的 phar 反序列化 RCE,CVSS 9.8。攻击者通过 _ignition/execute-solution 端点结合 phar:// 协议包装器与 log file clearing,实现任意 PHP 对象实例化与 RCE。
CVE-2020-981 是 CKEditor 4 富文本编辑器在 v4.13 之前版本对 HTML 净化逻辑的 bypass,CVSS 6.1。攻击者构造特定 HTML payload 绕过内置 sanitizer,实现 Stored XSS,进而可在 RCE 链中作为前置步骤。
CVE-2019-15107 是 Webmin <= 1.920 中 password_change.cgi 在 user password change 启用时的命令注入漏洞,CVSS 9.8。未授权攻击者通过在 old 参数注入 | 触发的 unix_crypt 路径实现 RCE,PoC 可执行 ifconfig、nc 反向 shell 等命令。
复盘 Z-BlogPHP 1.5.1 Zero 的 AppCentre 插件编辑器任意文件写入漏洞:plugin_edit.php 两处 file_put_contents 用户可控,借助 app_id 正则仅约束起始字符,闭合 PHP 标签后插入一句话,再通过 ../ 目录跳转将恶意文件落到目标路径。仅 Linux 可稳定利用,需与 CSRF 结合。当前 Z-BlogPHP 已迭代至 1.7.3 Finch,该漏洞已修复。
复盘 YXCMS 1.4.6 的五类漏洞:前台留言板存储型 XSS(数组绕过正则)配合 CSRF GetShell、任意文件/目录删除、后台文件写入、数字型 SQL 注入。从一致性缝隙视角归纳老 CMS 的通病。
复盘 DedeCMS V5.7 UTF8 SP2(20180109)五个漏洞的审计过程:cookie 伪造导致任意前台用户登录、弱类型比较绕过安全问答题重置前台密码、前台改密顺带覆盖后台密码、变量覆盖触发任意文件删除、白名单后缀检测与上传逻辑不一致导致任意文件上传。
Axublog v1.0.6 前台 hit.php 通过 $_GET 接收 id 参数直接拼接 SQL,配合 $_SERVER['QUERY_STRING'] 与 $_GET 的 URL 解码差异绕过 sqlguolv 过滤;结合 authcode 固定 key 加密缺陷与后台 ad/theme.php 任意文件写入,组合实现前台 SQL 注入到 GetShell 完整利用链。
复盘 PHPCMS 9.6.2 任意文件下载补丁绕过与前台 SQL 注入的审计过程:利用 %81-%99 高位字符绕过 trim 黑名单下载 system.php 获得 auth_key,再通过 sys_auth 双层加解密伪造 cookie 触发 updatexml 报错注入,形成从匿名访客到拖库的完整利用链。
对 XML 外部实体注入(XXE)从 DTD 基础、实体声明到有回显/无回显利用进行系统梳理,覆盖 file/http/php 协议、参数实体外带数据通道与 XML Schema/schemaLocation/XInclude/XSLT 等拓展攻击面,并补充 libxml2 版本演进、PHP 8 默认禁用、OWASP Top 10 2021 合并到 Security Misconfiguration 等现代防护变化。
对 DuomiCms 前台 cardpwd 参数的代码审计,从 CNVD-2017-22079 的任意充值漏洞切入,逐步拆解 mypay.php 正则过滤与 80sec CheckSql 全局防护,利用「完整 SQL 检查」中单引号包裹内容被替换为 $s$ 的机制,构造双引号/反引号转义的单引号错位 payload,绕过全局 SQL 检测实现 extractvalue 报错注入。
复盘 APPCMS comment.php 基于 CLIENT-IP 头伪造的 insert 注入审计全过程,从漏洞定位到读取后台凭据与安全码,再链式结合存储型 XSS 窃取管理员会话、CSRF 落地 webshell,并补充现代防护视角下的纠错与启示。
PHP 反序列化漏洞是 Web 安全的经典话题。本文从 __destruct 魔术方法的基础利用出发,逐步过渡到跨类跟踪数据流的 POP CHAIN 构造,并补充 phar 反序列化、PHP 8 序列化接口变化与现代框架 gadget chain 等现代发展。这是 2017 年入门文章的修订版。
系统梳理 PHP 文件包含漏洞与常见伪协议(file://、php://filter、php://input、zip://、bzip2://、zlib://、data://)在 allow_url_fopen 与 allow_url_include 不同组合下的可用性,补充 PHP 5.3.4 截断修复与现代 PHP 7+/8.x 加固建议。
整理 Oracle 数据库 SQL 注入的常用方式,覆盖 UNION、报错、带外通信、布尔盲注与时间盲注五类。结合 Oracle 与 MySQL 的差异(dual 虚表、强类型匹配、数据字典视图),补充 11g R2 后 ACL 对网络包函数的限制与现代防御建议,方便快速测试与漏洞挖掘。
从一道盲注 CTF 题出发,梳理 MySQL 四个容易被忽略的特性:字符串比较大小写不敏感、数字字符串与数字相等、hex() 返回字符串、char() 返回 BINARY 字符串。结合宽字节注入与 hex() 二次编码绕过过滤实现大小写敏感盲注,附 Python 3 自动化脚本。
CVE-2017-9841 是 PHPUnit 的 eval-stdin.php 文件远程代码执行漏洞,CVSS 9.8。该文件被开发环境意外部署到生产环境,攻击者通过 POST 请求直接执行任意 PHP 代码,无需认证。