漏洞 第3页
漏洞 – 华盟网

GIF 账户接管漏洞演示视频(PoC)。

GIF 账户接管漏洞(GIF Account Takeover) 通常是指由于 Web 应用在处理 GIF 图片(或通过图片上传/解析组件)时,存在逻辑缺陷或安全配置不当,导致攻击者可以通过诱导受害者加载一张“特制”...
guaigou的头像-华盟网华盟君46天前
020

FortiClient EMS 预身份验证 SQL 注入漏洞 (CVE-2026-21643)

FortiClient EMS 预身份验证 SQL 注入漏洞 (CVE-2026-21643)-华盟网
近期,Fortinet 旗下的终端安全管理系统 FortiClient EMS 被曝存在一个极其严重的 SQL 注入漏洞。该漏洞允许攻击者在无需任何身份验证的情况下,远程执行恶意 SQL 命令,甚至控制底层服务器。 &...
guaigou的头像-华盟网华盟君47天前
060

从沙箱逃逸到系统主宰:解析 2026 年首个重大 Windows 内核提权漏洞

1. 攻击入口:\Device\Afd 的句柄操纵 在 Windows 中,所有对 afd.sys 的操作都通过打开 \Device\Afd 设备句柄完成。 深度细节:攻击者并不直接调用 socket(),而是通过 NtCreateFile 直接获取 ...
guaigou的头像-华盟网华盟君47天前
0260

AI程序漏洞演示:CVE-2026-22812 (OpenCode RCE)【暗网卧底给的视频】一会删除

  1. 漏洞核心:不设防的本地服务器 OpenCode 在运行时会自动启动一个本地 HTTP 服务器,用于处理 AI 代理与系统终端之间的交互。 根本原因:该服务器在设计上完全缺失了身份验证机制(CWE-306...
guaigou的头像-华盟网华盟君47天前
040

AI漏洞演示:从路径遍历到 Root 夺权 —— Langflow CVE-2026-5027 漏洞全解析

1. 漏洞背景:AI 工作流中的“后门” 在 2026 年 3 月底,流行的开源 AI 编排工具 Langflow 被曝出存在高危漏洞(CVE-2026-5027,CVSS 评分 8.8)。该漏洞隐藏在 POST /api/v2/files 接口中...
guaigou的头像-华盟网华盟君47天前
080

新漏洞!iOS 18.3/18.5 Filza 文件管理器,实测有效

新漏洞!iOS 18.3/18.5 Filza 文件管理器,实测有效-华盟网
DarkSword 漏洞利用,确定可以使用 Filza 文件管理器。关于 DarkSword 漏洞能力,想必大家都知道,内置多个漏洞的利用包,其中就包括内核漏洞,意味着有能力获取读写,支持范围在 iOS 15.0 至 i...
guaigou的头像-华盟网华盟君48天前
0170

【零点击威胁】你的手机可能因一张动图被“夺权”:邪恶的贴纸

【零点击威胁】你的手机可能因一张动图被“夺权”:邪恶的贴纸-华盟网
安全研究人员披露了即时通讯应用Telegram中的一个高危漏洞。该漏洞允许攻击者通过发送特制的动画贴纸,在无需目标用户任何交互的“零点击”条件下,远程执行代码并完全控制受害者的设备。该漏洞...
guaigou的头像-华盟网华盟君51天前
0120

【工具武器化】软件供应链的信任坍塌:安全工具成致命武器

【工具武器化】软件供应链的信任坍塌:安全工具成致命武器-华盟网
2026年3月19日,黑客组织TeamPCP在安全扫描工具Trivy的GitHub上嵌入了代码,窃取了扫描仪和自动化任务中的凭证。在短短一周内,以教科书般的精准操作,将两个本应守护数字世界的安全工具——漏...
guaigou的头像-华盟网华盟君51天前
080

本周最大威胁Citrix漏洞,总结检测脚本、Poc

本周最大威胁Citrix漏洞,总结检测脚本、Poc-华盟网
这个“Critical Citrix NetScaler”漏洞指的就是 CVE-2026-3055(CVSS 9.3,Critical),Citrix 官方在 2026 年 3 月 23 日左右发布的内存越界读取(Out-of-Bounds Read / Memory Overread)漏...
guaigou的头像-华盟网华盟君1个月前
050

OpenClaw又又又危!Axios npm被投毒,植入全平台木马

OpenClaw又又又危!Axios npm被投毒,植入全平台木马-华盟网
今日,Axios这个年下载量超36亿、JavaScript 生态最核心的依赖之一,在 npm 仓库遭遇供应链投毒。相关风险已传导至OpenClaw,在北京时间3月31日8:00-12:00期间正常安装使用OpenClaw时,会因上游...
guaigou的头像-华盟网华盟君1个月前
030

CVE-2025-55182:React Server Components反序列化漏洞分析

Facebook React近日披露高危漏洞CVE-2025-55182,影响React Server Components组件。由于不安全的数据反序列化,该漏洞允许攻击者无需认证即可在服务器上执行任意代码。目前已发布公开利用代码...
guaigou的头像-华盟网华盟君1个月前
070

开源AI工具Langflow惊现严重RCE 披露20小时即遭野外利用

开源AI工作流编排工具Langflow曝出严重远程代码执行漏洞CVE-2026-33017。漏洞于3月17日披露后,仅20小时内即遭真实攻击。在无公开PoC的情况下被快速武器化,再次刷新零日漏洞利用速度记录。
guaigou的头像-华盟网华盟君1个月前
070