L

LoRexxar's Blog | 信息技术分享

LoRexxar's Blog

Wordpress wp2shell 未授权RCE(CVE-2026-63030 / CVE-2026-60137)

<p>2026年了,在AI时代下总感觉什么都有可能,但是看到Wordpress居然能有原生未授权RCE还是感觉不可思议。Wordpress算是我曾经深度研究过的php源码之一,虽然wp架构复杂但是开发习惯很好,封装也比较严格,尤其是对权限的分割都做得很好,在5.0之后我一直认为wp不太可能出未授权的大漏洞了。</p> <p>但很快,这个漏洞的挖掘者通过两个漏洞的组合就实现了这不可思议的一幕。</p> <p>据说作者用AI完成了这个漏洞挖掘,并获得了50w刀的赏金(我没有求证,听说)。</p> <ul> <li><a href="https://bugbunny.ai/blog/wordpress-7-0-2-rce-deep-dive#three-fixes-for-three-broken-assumptions" target="_blank" rel="noopener">https://bugbunny.ai/blog/wordpress-7-0-2-rce-deep-dive#three-fixes-for-three-broken-assumptions</a></li> <li>影响版本:WordPress 6.9.0-6.9.4、7.0.0-7.0.1</li> </ul> <p>接下来我们就古法分析一下这个漏洞具体是怎么回事。</p>

7/24/2026
Read more

2026年了,核弹还是fastjson,fastjson1.2.83 RCE是怎么回事?

<p>7月19日,推上的一名安全研究员声称,他发现了一个在fastjson 1.2.83版本中无需gadget的RCE漏洞。一时间激起千帆浪。<br><img src="https://lorexxar-blog.oss-cn-shanghai.aliyuncs.com/blog/202607221545781.png" alt="img"></p> <p>Fastjson虽然已经停止维护1版本,但是1版本的Fj依旧是互联网上应用最多的Java JSON库之一,虽然1.2.83没有在维护,但是在长期和fastjson对抗的时间里,83版本仅可以基于expectClass和第三方库构成的gadget做的极其有限的攻击利用,几乎无法RCE,所以很多厂家没有选择更新到FJ2增加不确定性。</p> <p><strong>在过去的1天多时间内,基于作者的部分信息,大家正在逐渐探索出了漏洞的真相</strong>。</p> <p>在7月22日,原作者公开了他们的研究文档<a href="https://fearsoff.org/cn/research/fastjson-1-2-83-rce" target="_blank" rel="noopener">https://fearsoff.org/cn/research/fastjson-1-2-83-rce</a></p> <p><img src="https://lorexxar-blog.oss-cn-shanghai.aliyuncs.com/blog/202607221545358.png" alt="img"></p>

7/21/2026
Read more

Ghost Bits,Java WAF之殇?

<p>在前两天的BlacksetHat Asia 2026上,@浅蓝和@1ue分享一个非常有趣的议题,Java中的GhostBits漏洞</p> <ul> <li><a href="https://i.blackhat.com/Asia-26/Presentations/Asia-26-Bai-Cast-Attack-Ghost-Bits-4.23.pdf" target="_blank" rel="noopener">https://i.blackhat.com/Asia-26/Presentations/Asia-26-Bai-Cast-Attack-Ghost-Bits-4.23.pdf</a></li> </ul> <p>探究深度非常深,影响范围非常之广,内容非常有意思</p>

4/29/2026
Read more

AI.Re.(3) - AI到底变了什么?为什么突然井喷?

<p>继续接着之前的内容来写,从通用大模型诞生到后续的几年里,除了大模型本身的能力一直在提升,使用大模型的方法论也在不停的变化。</p> <p>这篇文章讲到的这些概念不是第一天诞生,我相信很多朋友也实打实的在使用这些方法论,那这篇文章让我们重新回顾一下这些概念,也伴随的感受一些,<strong>为什么这些方法论使得AI突然变得强力可靠?为什么在2025年年底I应用大量井喷?</strong></p>

4/7/2026
Read more

AI.Re.(2) - OpenClaw到底为什么爆火?

<p>上篇博客中,我分享了最近关于AI的见闻和感受。本来按照流程,我应该用几篇博客的时间介绍一下最近接触和学习到的东西。</p> <p><strong>但最主要的是,感觉如果不先聊聊OpenClaw,这东西很可能就要过气了。</strong></p>

3/11/2026
Read more

AI.Re.(1) - AI变革的时代来了吗?

<p>许久没有起笔写博客和公众号了,忽然一下起笔,似乎一下子找不到下笔的方式和由头,其实我想恢复写博客的习惯很久了,最近几年博客写的很少,原因有很多,一个这几年工作内容涉及到的公司内容比较多,不好去密,另一个是人真的是很懒惰的,放下笔很容易但是提起笔需要很多理由。</p> <p>今天这篇博客,没有技术,只想和大家分享分享最近的想法。</p>

3/10/2026
Read more

不容错过的2025年度漏洞:React2Shell(CVE-2025-55182)分析

<p>2025年12月3日,时隔4年,安全圈又一个通杀环境的核弹漏洞被公开,CVSS评分10.0,影响范围React 19+全版本,Next.js 15/16,无条件默认环境RCE漏洞,史称React2shell。</p> <p>该漏洞由安全研究员 Lachlan Davidson 于 2025 年 11 月 29 日发现,在3号被公开</p> <ul> <li><a href="https://www.tenable.com/blog/react2shell-cve-2025-55182-react-server-components-rce" target="_blank" rel="noopener">https://www.tenable.com/blog/react2shell-cve-2025-55182-react-server-components-rce</a></li> </ul> <p>最早的版本大家讨论的结论是,只有使用rsc作为后端的环境才会受到漏洞的利用,主要原因还是受到了最早版本poc的影响,也就是ejpir专门构造的漏洞环境和poc。</p> <p>但是很快maple3142在12月5日发布了真正的poc</p> <ul> <li><a href="https://gist.github.com/maple3142/48bc9393f45e068cf8c90ab865c0f5f3" target="_blank" rel="noopener">https://gist.github.com/maple3142/48bc9393f45e068cf8c90ab865c0f5f3</a></li> </ul> <p>在更快的时间内,next.js默认环境全版本通杀直接影响了以dify为代表的许多平台,一下子引爆了漏洞的影响范围,漏洞正式进入2阶段,大范围利用以及企业内部自查阶段。</p>

12/31/2025
Read more

PHP CGI Windows平台远程代码执行漏洞(CVE-2024-4577)分析与复现

<p>在2024.6.6今天,@Orange在他的博客发布了他即将在2024年8月Black Hat USA公开的议题《<strong>Confusion Attacks: Exploiting Hidden Semantic Ambiguity in Apache HTTP Server!</strong>》</p> <ul> <li><a href="https://www.blackhat.com/us-24/briefings/schedule/index.html#confusion-attacks-exploiting-hidden-semantic-ambiguity-in-apache-http-server-40227" target="_blank" rel="noopener">https://www.blackhat.com/us-24/briefings/schedule/index.html#confusion-attacks-exploiting-hidden-semantic-ambiguity-in-apache-http-server-40227</a></li> </ul> <p>伴随着议题的发布,今天在DEVCORE的官方博客发布了一个漏洞通报,也就是存在于<strong>windows特殊场景下的PHP CGI远程代码执行漏洞</strong></p> <ul> <li><a href="https://devco.re/blog/2024/06/06/security-alert-cve-2024-4577-php-cgi-argument-injection-vulnerability/" target="_blank" rel="noopener">https://devco.re/blog/2024/06/06/security-alert-cve-2024-4577-php-cgi-argument-injection-vulnerability/</a></li> </ul> <p>接下来看看漏洞的详情</p>

6/11/2024
Read more

人与代码的桥梁-聊聊SAST

<p>自从人类发明了工具开始,人类就在不断为探索如何更方便快捷的做任何事情,在科技发展的过程中,人类不断地试错,不断地思考,于是才有了<strong>现代伟大的科技时代。</strong></p> <p>在安全领域里,每个安全研究人员在研究的过程中,也同样的不断地探索着如何能够自动化的解决各个领域的安全问题。其中<strong>自动化代码审计</strong>就是<strong>安全自动化</strong>绕不过去的坎。</p> <p>而SAST作为<strong>自动化代码分析</strong>的一种,有着其特有的定位以及作用,这篇文章我们就来聊聊静态分析的一些发展历程和思路。</p> <p>本篇文章其实在2年前曾经写过一次,在2年后的今天处于偶然的契机正好要写一篇相关的文章,所以<strong>重写了这部分内容</strong>,其中修正了不少在这期间内探索获取的新理念和思路,希望有价值。</p>

12/18/2023
Read more

Joern In RealWorld (3) - 致远OA A8 SSRF2RCE

<p><strong>致远OA是国内最有名的OA系统之一</strong>,这个OA封闭商业售卖再加上纷繁复杂的版本号加持下,致远OA拥有大量无法准确判断的版本。</p> <p>这篇文章的漏洞源于下面这篇文章,文章中提到<strong>该漏洞影响A8, A8+, A6等多个版本</strong>,但很多版本我都找不到对应的源码,光A8就有一万个版本,下面我们尽可能的复现漏洞和探索Joern的可能性</p> <ul> <li><a href="https://mp.weixin.qq.com/s/QWHHdYxUew_yhlnAQUvmRA" target="_blank" rel="noopener">https://mp.weixin.qq.com/s/QWHHdYxUew_yhlnAQUvmRA</a></li> </ul>

11/21/2023
Read more

Recommended Feeds

Chen's Blog,分享安全领域的所思、所想、所学。

空鸣深语

无论你是游戏死忠,还是轻度的休闲玩家,在这里都能找到感兴趣的东西。

分享免费、小巧、实用、有趣、绿色的软件