hzhsec

 

2025年12月28日

文件上传漏洞:解析、存储与安全最佳实践

摘要: 文件上传:解析、存储与安全最佳实践 概览 (Overview) 本文为 文件上传漏洞 的复现与检测笔记,包含前后端验证类型、常见绕过技巧、以及一些攻击构造示例,便于实战练习(如 Docker labs)。内容适用于 PHP 原生上传场景,但多数知识点可迁移到其它语言/框架。 知识点摘要:文件上传漏洞 阅读全文

posted @ 2025-12-28 20:34 hzhsec 阅读(2) 评论(0) 推荐(0)

GlobalProxy Master 开源推荐(个人构建免费proxy池)

摘要: GlobalProxy Master 一、 背景 作为安全从业者,在进行合规授权的漏洞扫描、信息搜集或自动化任务时,最头疼的莫过于:“IP 就被封了”,现在的商业代理池虽然好,但是架不住贵啊,我是学生,买不起。 还有就是平时用一下就没必要买商业版代理池了,当然有钱当我没说 常见的场景是:工具运行半小 阅读全文

posted @ 2025-12-28 20:03 hzhsec 阅读(2) 评论(0) 推荐(0)

CVE-2025-49844 Redis Lua 引擎 Use-After-Free 漏洞复现笔记

摘要: CVE-2025-49844 漏洞简介 Redis 是一个开源的使用 ANSI C 语言编写、支持网络、可基于内存亦可持久化的日志型 Key-Value 数据库,并提供多种语言的 API。 该漏洞(CVE-2025-49844,代号 RediShell)存在于 Redis 的 Lua 脚本引擎垃圾回 阅读全文

posted @ 2025-12-28 20:03 hzhsec 阅读(5) 评论(0) 推荐(0)

CVE-2025-55182的复现与修复

摘要: 漏洞描述 该漏洞存在于 React Server Components 中,允许攻击者在未认证的情况下,通过精心构造的请求执行远程代码。其核心问题在于对用户输入的处理不当,导致攻击者可以操纵原型链、调用危险模块(如 vm、child_process 等)或通过文件操作实现间接代码执行 漏洞利用的核心 阅读全文

posted @ 2025-12-28 20:03 hzhsec 阅读(2) 评论(0) 推荐(0)

工具分享彻底解决Docker拉取慢超时,解放双手&自动测速优选配置镜像源 & 代理切换脚本

摘要: 背景与痛点 在国内使用 Docker,网络问题一直是初学docker小白的恶梦: docker pull 龟速:配置了几个国内加速器,但不知道哪个快,或者几天后突然全部失效。 docker search 报错:搜索镜像时直接提示超时,或者需要拉取 gcr.io 等被墙仓库的镜像。 配置繁琐:每次换源 阅读全文

posted @ 2025-12-28 20:02 hzhsec 阅读(2) 评论(0) 推荐(0)

CVE-2025-8088WinRAR <=7.12 目录穿越漏洞的复现步骤、PoC 使用与应急防护建议

摘要: 漏洞概述 漏洞摘要: 7.12 及以下版本的 WinRAR 存在目录穿越漏洞(CVE-2025-8088)。在攻击者已知“用户文件夹名”或其他环境信息的前提下,可构造恶意 RAR 文件并诱导用户解压,从而将恶意文件释放到任意路径(例如开机启动目录)。若满足权限条件,攻击者甚至可借此获取持久化执行或完 阅读全文

posted @ 2025-12-28 20:02 hzhsec 阅读(1) 评论(0) 推荐(0)

导航