Apple Model I/O再爆USD越界写入漏洞
漏洞背景Apple又修了一个USD文件的越界写入漏洞,它的来源是Pixar搞出来的场景描述语言,3D图形和AR内容交换的工业标准。Apple在iOS、macOS、visionOS全线产品里都内置了Mo
阅读全文漏洞背景Apple又修了一个USD文件的越界写入漏洞,它的来源是Pixar搞出来的场景描述语言,3D图形和AR内容交换的工业标准。Apple在iOS、macOS、visionOS全线产品里都内置了Mo
阅读全文客户端硬编码密钥是整起案子的起点Key写进App代码,抓包即获。这踩了安全设计头一条铁律,凭证不该出现在不可信的客户端。从攻防看,聚合平台没破解任何东西,只是捡了人家掉在地上的钥匙。法律上的突破行为缺
阅读全文OWASP LLM Top 10 安全靶场基于 Qwen2.5-1.5B 本地大模型的实战演练平台21 个子关卡 | Python + LLM 双重判定架构一、项目概述OWASP LLM Top 10
阅读全文2026AI安全攻击趋势观察一、从模型内部转向整个AI生态2026年或许会被后来人记成AI安全的爆发年,资本涌入,赛道升温,攻防节奏明显加快。今年上半年最危险的变化,不在模型本身,而在AI的使用环境。
阅读全文CVE-2026-34908 UniFi OS未授权RCE链拆解漏洞背景三个CVSS满分漏洞扎堆出现在同一款设备上,且编号连续34908、34909、34910,这种情况十分少见。Censys扫描显示
阅读全文CVSS 9.8的补丁后遗症在2026年的漏洞榜单上,CVSS9.8分的评分并不少见,但Apache MINA此次的情况与以往不同。这并非新发现的漏洞,而是三个月前针对CVE-2026-41635发布
阅读全文NTLM反射漏洞 CVE-2025-33073 一、背景:沉寂多年被重新炸开NTLM反射早在2008 年微软就用MS08-068补过一轮,后续又堆上 SMB 签名和EPA加固,好多人以为这路子早封死了
阅读全文Splunk这回栽了个大问题,编号CVE-2026-20253-CVSS 9.8 漏洞根因是没认证。Splunk Enterprise 10版引入了PostgreSQL Sidecar Service
阅读全文NCC-2026-03565,这个漏洞的来源是金恒科技(深圳)旗下的AOFAX企钉。是一个涉及到前台文件上传的,不需要认证,也不需要账号,任何人从公网发一个请求进去,就能在服务器上留一个自己的文件。这
阅读全文从2017年延续至今的主流内核版本中,Dirty Frag漏洞被公开后,低权限攻击者可利用内核的零拷贝优化路径,直接覆写理论上只读的页缓存Page Cache。只需几秒钟,/etc/passwd、SU
阅读全文什么是应用程序编程接口 (API)?应用程序编程接口 (API) 是一套规则,它让一个软件程序能够向另一个软件程序传输数据。API 让开发人员能够避免重复工作,根据 API 的要求设置请求格式来将现有
阅读全文项目地址:https://github.com/activepieces/activepieces本工具是一款一体化 AI 自动化工具,采用TypeScript编写的类型安全组件框架,可轻松扩展。当用
阅读全文团队大佬小浪曾说过:在真实授权红队项目或外部暴露面评估中,主动扫描并不是越快、越全、越激进越好。成熟的资产探测流程应当以授权范围为边界,以业务安全为前提,以攻击路径验证为目标,通过分阶段、低影响、可复
阅读全文谈到php的沙箱逃逸,最常见的应该就是Smarty模板注入了Smarty模板是基于PHP开发的模板,我们可以利用Smarty实现程序逻辑与页面显示(HTML/CSS)代码分离的功能模板引擎中花哨的功能
阅读全文首先对于低噪声扫描的理解大概可以是用最小的资源扫出更多有价值的信息,往往越是动静小的扫描越不会引起注意所以在对于工具的取舍方面可以说成:工具不是越多越好,而是每个阶段只做“刚好够用”的探测。比如子域名
阅读全文Oracle Coherence CVE-2026-35310 权限绕过漏洞分析CNNVD收录了一个超危漏洞,CVE编号是CVE-2026-35310,CVSS是直接打到9.8分。Oracle Coh
阅读全文漏洞描述Linux内核RxRPC子系统的rxgk模块里,rxgk_verify_response() 对 auth_len 做了一次方向写反的边界检查,超大RESPONSE认证器被悄悄放行。脏数据随后
阅读全文vLLM是LLM推理服务的事实准,其GitHub 19k多星,它的底层采用的是PagedAttention把显存利用率拉到极高,也正因为这个原因,使得多模态端点成了整条链上最弱的一环。GitHub S
阅读全文六月,Laravel曝出一个编号CVE-2026-48019的CRLF注入漏洞,CVSS给出 8.9 分,分别影响v12.x和v13.x版本,这一次的CRLF注入,它挑了个所有人都默认忽略的安全点进行
阅读全文在GitHub、淘宝、咸鱼上,经常见到那种标价只有官方十分之一的Claude API中转服务。十美元包月等吸引众多人选择,可是它为什么能那么便宜?这些中转站架了三层。最底层靠VPN隧道和轮换IP池绕过
阅读全文Anthropic在GitHub推出defending-code-reference-harness 的仓库,5.8k 星,它是一套让Claude自动挖漏洞、验证、出补丁的完整流水线。 与其他不同在于
阅读全文工具在文末领取首先要讲明白的就是:xmap不是nmap的平替。它更像是 ZMap/masscan这一类高速扫描工具,而不是nmap那种“细致型、全能型”的侦察工具。即xmap 擅长:快、广、先摸一遍n
阅读全文一句话概括复旦大学联合多所高校的研究团队,仅用1次对话、不到5秒,就绕过了Anthropic Fable 5的安全分类器——不是靠提示词技巧,而是利用了智能体在自主完成任务过程中的结构性缺陷。Fabl
阅读全文核心亮点四川大学网络空间安全学院团队提出了一种基于多层次特征融合的APT域名归因方法,在真实场景中,相比安全厂商公开报告,平均提前112天标记出18个APT域名。检测F1达97.47%,归因ARI达8
阅读全文Skill 安全与管理工具 V1.0AI 编码助手 Skill 生态安全检测与可视化管理平台版本:V1.0 平台:Windows / macOS / Linux 语言:Python 3.10+
阅读全文在 Windows 上用 Linux 命令,长期以来只有两条路:装 WL 开虚拟机,或者装 Git Bash/Cygwin 凑合用。前者开销大、文件互访麻烦,后者版本杂乱、兼容性参差不齐。现在,第三条
阅读全文近日,Trend Micro 发布分析报告,披露两个亲俄黑客组织——Earth Dahu(又名 Gamaredon)和 SHADOW-EARTH-066(又名 UAC-0226)——仍在持续利用 Wi
阅读全文今天,2026 年高考正式拉开帷幕。十二年寒窗磨一剑,无数少年即将奔赴人生的全新赛场,迎来志愿填报的关键抉择。选专业,从来不是选一份简单的学业,而是选择未来十年的时代赛道、职业方向与人生格局。在数字
阅读全文免责声明由于传播、利用本公众号船山信安所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号船山信安及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即
阅读全文