Fastjson 1.2.83 Gadget-Free 爆新的 RCE 漏洞了?
一、漏洞背景2026年7月19日,安全研究员 Kirill Firsov(@k_firsov)公开披露了 Fastjson 1.2.83 中的一个 gadget-free RCE(远程代码执行)漏洞。
阅读全文一、漏洞背景2026年7月19日,安全研究员 Kirill Firsov(@k_firsov)公开披露了 Fastjson 1.2.83 中的一个 gadget-free RCE(远程代码执行)漏洞。
阅读全文前言最近打攻防时因为攻击链路比较复杂,想着找一款好的拓扑生成工具,发现要么部署麻烦、要么操作麻烦、要么开会员,网上居然没有佬专门解决攻防资产管理的问题,没办法自己用AI写了一个开箱即用的拓扑绘制页面,
阅读全文前言:一场“无需登录”的灾难2026年7月,WordPress生态再次迎来重磅安全事件。研究人员公开了CVE-2026-63030(wp2shell)漏洞的完整利用链,结合CVE-2026-60137
阅读全文工具介绍一款名为 Codex Dream Skin 的开源工具可以为 OpenAI Codex 桌面端更换主题皮肤。该工具通过本机回环 CDP 注入实现换肤,不修改官方安装目录与代码签名,支持 App
阅读全文2026年7月,印度最大核电站——库丹库拉姆核电站(Kudankulam Nuclear Power Plant,简称KKNP)发生一起重大数据泄露事件。臭名昭著的勒索软件组织World Leaks在
阅读全文事件概述2026年7月13日前后,Telegram 用户突然发现大量 t.me 短链接无法正常解析和打开。这些链接曾是 Telegram 最便捷的分享方式,用于跳转到个人主页、群组、频道或机器人等。全
阅读全文当"UFO"再次登上全球热搜时,大多数人的注意力仍然停留在一个问题上:美国是不是发现了外星飞船?但如果把2026年7月10日美国PURSUE系统发布的第四批UAP解密材料完整阅读一遍,你会发现,这批4
阅读全文工具介绍JSecProbe(等级保护现场测评系统)是一个用于网络安全等级保护(等保2.0)现场测评的桌面工具。支持项目管理、系统构成录入、自动化核查、AI辅助分析等功能。支持AI分析文件、命令执行结果
阅读全文APT-C-36 盲眼鹰APT-C-36(盲眼鹰)是一个疑似来自南美洲的APT组织,主要目标位于哥伦比亚境内和南美洲的一些国家和地区,如厄瓜多尔、智利和巴拿马等。该组织自2018年被发现以来,针对以
阅读全文2026年7月6日,中关村自主大模型产业联盟宣布发起“网络安全人员开放计划”,面向经审核的安全专家开放智谱GLM-5.2系列模型,并提供Coding Plan团队版及API接口5折特供权益。这一消息将
阅读全文工具介绍KubePivot 已授权环境下的 K8s / 容器 / 云渗透工具功能功能用处环境识别粘贴 env、云/K8s 判定、经 SOCKS 探测基础命令命令库 + 参数 + 执行(可改预览框再执行
阅读全文工具介绍RootHawk v2.0.0 是一个 Linux 本地安全测试终端工具,用 Go 编写,面向授权靶机、虚拟机和实验环境。Linux 本地提权工具 支持多个Linux 内核和 Polkit
阅读全文近年来,随着加密货币的普及和网络攻击的激增,一种新型犯罪形式在法国迅速崛起:利用数据泄露锁定目标、实施绑架和勒索。法国知名媒体《Slate》近日刊发的调查报道指出,数据盗窃已成为一个高度组织化的地下产
阅读全文近日,一名威胁行为者在网络犯罪论坛上发帖,声称掌握了约 3.1 亿条 Temu 用户记录,并以 700 美元的价格挂牌出售。这一消息迅速引发关注,因为 Temu 作为中国快时尚电商平台,目前月活跃用户
阅读全文在数字化时代,拥有多个 Gmail 账号已成为许多用户、开发者或业务运营者的需求。无论是用于测试、营销、数据采集还是个人多账户管理,手动创建账号都费时费力。GitHub 上有一个名为 gmail-ac
阅读全文工具介绍K8sPenTool-ng v2.0下一代 Kubernetes 渗透测试平台 —— 从 JavaFX 桌面工具到 Go+React 全栈攻防武器K8sPenTool-ng 是对经典 K8sP
阅读全文前言之前的文章提到过,当模型能力越来越强,agent能做的事情大概只有提供准确且精简的上下文,同时为了避免阻碍模型能力,减少上下文的填充,比如低质量或大量固定流程的skills,这一点在漏洞少的或那
阅读全文近几年传统网安岗“内卷”已成为常态,各厂裁员频发,而新岗位用人也更加谨慎。但AI技术的爆发恰逢其时,它为破解这一困局提供了全新的可能。不要再说行情不好了,其实打开Boss,还有很多企业正在高薪挖人!仔
阅读全文一句话总结:全球最流行的音视频处理框架FFmpeg曝出CVSS 8.8分高危漏洞CVE-2026-8461,攻击者只需一个恶意视频文件,无需用户任何操作即可远程控制你的电脑、服务器甚至智能电视。一场“
阅读全文一个大胆的问题如果一个 AI 系统声称自己在 14 个真实开源项目中,单次运行、零人工干预,累计发现了数千条安全漏洞,其中 11 条是无需任何认证就能远程接管服务器的零权限 RCE——你信吗?大多数人
阅读全文工具介绍TongWebExploit 是一款面向 TongWeb 反序列化漏洞场景的 Swing 图形化检测与利用工具,支持漏洞探测、EL 表达式执行、内存马注入和批量检测。作者:CurlySean使
阅读全文简单注册即可拿下世界杯直播管理系统权限就在2026年FIFA世界杯如火如荼进行之际,一位名为BobDaHacker的安全研究者发布了一篇爆炸性博客,标题直击人心:《我本可以Rickroll整个FIFA
阅读全文工具介绍Fscan 魔改版 — 内网渗透扫描工具。基于 fscan v2.2.0-rc 修改,针对红队场景进行了参数混淆与特征规避。作者:webzzaa免杀效果火绒、360可以免杀魔改说明本版本对原版
阅读全文在当今高度数字化的环境中,无线信号无处不在:Wi-Fi路由器、蓝牙耳机、智能家居设备、车辆遥控系统、监控摄像头……这些设备不断向外广播着信号,却往往被我们忽略。WireTapper 正是这样一款开源工
阅读全文在当今数字化时代,一个用户名往往就是打开一个人在线足迹的钥匙。无论是调查记者、OSINT 爱好者、安全研究人员,还是普通用户想了解某人的网络活动,Maigret 都是一个极具实用价值的开源工具。它能仅
阅读全文工具介绍ShiroAttack2一款针对 Shiro-550 漏洞的快速漏洞利用工具。作者:SummerSecShiro-550 为什么还能用2016 年的洞,到现在还能用。不是漏洞本身多高级,而是三
阅读全文每年不少人拿完年终奖,如果新一年没有涨薪可能,就开始琢磨跳槽了。但今年感觉不太一样,以往都能遇见不少楼梯间悄悄摸摸打电话面试的同事,但今年过完年回来,办公室异常地安静,离职潮好像忽然消失了。为什么大家
阅读全文引言与朝鲜有关的黑客组织 Kimsuky 长期以来一直以韩国政府机构、研究机构、媒体以及安保相关人士为主要攻击目标,持续开展鱼叉式钓鱼和社会工程学攻击。2026 年 6 月初确认的本次攻击活动针对统一
阅读全文工具介绍CAI(Cybersecurity AI)是由西班牙 Alias Robotics 公司开发的轻量级开源框架,专注于帮助安全专业人士、研究人员和组织快速构建和部署 AI 驱动的进攻性与防御性自
阅读全文朋友团队解散了,5年开发经验,当天签字、办手续走人,一气呵成,真让人唏嘘。。。本以为,凭借经验能很快找到工作,但发现今年传统网安岗少之又少,HR直言,现在行情不好,自愿降薪都不一定要。但其实打开Bos
阅读全文