Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
从一条注释执行任意 Python 代码
hacktron.ai
| 博客 |
#ctf
|
#python
|
#arbitrary-code-execution
|
#zip-polyglot
|
#comment-parsing
|
#uiuctf
摘要
一条 Python 注释如何把普通文件变成 ZIP 多面体文件(polyglot),诱使解释器执行其中代码——附检测与防御思路。
发布时间
2025-07-28 00:00
收录时间
2026-09-20 04:47
原文 ↗
← 上一篇
Hacktron AI 亮相:对 Gumroad 的自主渗透测试
下一篇 →
Hacktron 在 Dassault Delmia Apriso 中发现预认证 RCE
相关内容
博客
·
bishopfox.com
Twisted 19.10.0 版
Bishop Fox 公告:Twisted Web 19.10.0 存在两个 HTTP 请求拆分(走私)漏洞,可致缓存污染、会话劫持与过滤绕过,请升级至 20.3.0rc1。
博客
·
blog.trailofbits.com
ProtoFuzz:一个 Protobuf 模糊测试工具
Trail of Bits 开源模糊测试库 ProtoFuzz:从 .proto 定义生成填充恶意值的合法 protobuf 消息,用于攻击反序列化背后的业务代码,支持 linear 与 permutation 两种变异策略。
博客
·
xbow.com
Black Hat 2026:入侵过去。入侵未来。
这篇内容为安全团队开展监测、验证和修复提供最新背景。
博客
·
yeswehack.com
YesWeHack Dojo #53 黑客俱乐部靶场挑战官方题解
这篇题解清晰拆解了针对 Ruby ERB 模板注入的 Payload 构造与正则绕过技巧,具实战教学价值。
博客
·
about.gitlab.com
Shai-Hulud 模仿者通过 PyPI 域名抢注攻击 Python 开发者
GitLab 漏洞研究团队披露针对 PyPI 的 Shai-Hulud 蠕虫模仿攻击:五个恶意包仿冒 Flask、Requests、NumPy 并投毒合法项目 mflux-streamlit,利用 .pth 文件在安装时自动触发,窃取主流云平台 CI/CD 凭据。
博客
·
yeswehack.com
Python 陷阱:将开发者失误变成漏洞
滥用 Python 的微妙行为——os.path.join 截断、urljoin 解析怪癖与类污染——把开发者的想当然变成路径遍历甚至 RCE,附载荷构造指引。
返回