ISVCSEC

安全,不止于防御

smolvm 实测:一条命令起一台真 VM,0.5 秒从检查点恢复

smolvm 实测:一条命令起一台真 VM,0.5 秒从检查点恢复 要在机器上跑一段自己都不信任的代码,Docker 不是最稳的那一层。它共享宿主内核,内核出一个洞就全出来了。我想要的是每次都能起一台带自己内核的机器,用完直接扔。 smolvm 干的就是这件事:Rust 写的 microVM 运行时

WebsocketReflectorX 的使用教程

近期 ISVCSEC 网络安全实验室将会举办一场 CTF 比赛,由于资源稀缺,端口分配不足,我们将采用 Websocket 代理 TCP 流量的方式进行靶机的连接,所有兼任该协议的代理软件均可使用,为了便于新生使用,我们推荐使用 WebsocketReflectorX 进行连接。 1. 下载软件 参

迎新系统学生信息管理模块 — 漏洞分析与利用链

本文分析了某高校迎新系统学生信息管理模块中的IDOR(水平越权)和Mass Assignment(属性级授权缺失)漏洞。单独危害有限,组合后可实现全校学生敏感信息批量窃取(身份证号、手机号等)。核心观点:后端必须进行资源所有权校验、字段白名单和数据脱敏,防止漏洞链攻击。