MCP Server攻击面漫谈

前言

MCP Server 自 2024 年 11 月由 Anthropic 正式推出,至今已发展一年多,现已成为支撑大规模 AI 应用安全治理的基础设施。

随着企业在自动化流程、跨系统集成以及 AI 应用落地中的需求不断增长,MCP Server 逐渐成为满足多组件协同与任务执行的重要基础设施。

浅谈信息收集

前言

这里所讲的信息收集不是指渗透测试阶段的信息收集,而是针对漏洞分析文章/漏洞复现截图,但是鉴于国内法律风险问题/炫技等各种原因,对关键信息(目标/组件/漏洞POC)打码的场景。

某智能物联平台 MsgDeal 漏洞浅析

前言

某智能物联平台被披露有一个未授权的命令执行漏洞,问朋友拿到了源码,简单分析一下。

image-20250707115242077

漏洞分析

拿到的是jar包,先用idea创建一个空项目,然后将jar包和lib文件都以库的形式导入。

某网关代码审计记录

前言

意外拿到该网关源代码,之前该网关已经被披露了不少RCE漏洞。

面向过程式代码,比较老旧了,没有啥看的欲望,简单审计一下做个记录。

外网用的还是很多。