从检测到验证:修复失灵的漏洞工作流
projectdiscovery.io | 漏洞 | #bug-bounty | #vulnerability-management | #false-positives | #nuclei | #projectdiscovery | #exploitability | #crushftp
摘要
基于版本号的检测存在「沉默的谎言」:仅约 6% 的 CVE 曾被在野利用,传统扫描却让团队淹没在「可能受影响」的工单里。Nuclei 以 YAML 模板配合 matcher、extractor 与 v3 多步 flow 在运行时验证真实可利用性,文章以 2025 年 CrushFTP 认证绕过(CVE-2025-31161)与 AS2 零日(CVE-2025-54309,仅在未启用 DMZ 代理时可利用)为例展示证据优先的工作流。
- 发布时间
- 收录时间
Skip to content