7月23日集中披露多类可武器化漏洞与免杀对抗
摘要
2026年7月23日,微信公众号集中发布多篇安全技术文章,主题覆盖免杀远控、多个可被武器化的远程代码执行漏洞、管理端导入型SQL注入、WordPress插件未授权接管、典型高危Web漏洞挖掘与源站溯源技巧,并穿插对长期活跃木马黑产的攻击链复盘。核心风险集中在:服务暴露面(Redis协议访问、Web反序列化/类加载、管理后台导入功能、WordPress找回密码流程)被低门槛利用后迅速扩展为RCE或账号接管,以及黑产在免杀与驱动级对抗上的持续升级。内容共包含8个关键安全要点。 1、2026年7月23日,自研远控RRR C2 v1.0展示绕过国内主流杀软的能力,体现攻击者通过定制化C2与免杀对抗提升持久化控制与隐蔽投递的趋势,直接威胁终端侧检测与响应有效性。 2、2026年7月23日,RedisBloom模块TDigest数据恢复流程曝出堆越界写漏洞,可在攻击者具备Redis协议访问权限且目标加载RedisBloom模块时,通过构造恶意TDigest数据触发内存破坏,进一步构造任意地址读写链实现远程代码执行;影响Redis 8.8.0与8.10-RC2等版本,尚无官方补丁时需以认证、来源限制
正文
## 事件背景 2026年7月23日,多个网络安全事件被曝光,涉及Redis、FastJSON、文件上传漏洞等多个领域。Redis 8.8.0版本中发现堆越界写漏洞,允许攻击者通过构造恶意数据实现远程代码执行。FastJSON 1.2.83版本存在利用Spring Boot类加载器的RCE漏洞。此外,文件上传漏洞被认为是高危核心漏洞,影响广泛。受影响的对象包括使用相关软件的企业和开发者。 ## 攻击手法 Redis漏洞利用了TDigest数据恢复过程中的堆越界写,攻击者需具备Redis协议访问权限并加载RedisBloom模块。FastJSON漏洞通过构造payload,利用@type字段结合jar协议加载恶意类,绕过安全检查。文件上传漏洞则通过后缀双写、大小写混淆、MIME类型伪造等手段实现绕过,攻击者可在多个上传接口中利用这些技术获取Shell。 ## 影响评估 Redis和FastJSON的漏洞使得攻击者能够远程执行代码,严重威胁系统安全。文件上传漏洞的存在导致企业在文件处理上面临高风险,攻击者可通过上传恶意文件获取系统控制权。这些漏洞的曝光促使企业加强安全防护,避免潜在的数据泄露和系统损坏。 ## 处置建议 针对Redis漏洞,建议用户及时关注官方安全公告并升级至修复版本,同时启用认证机制和限制访问来源。FastJSON漏洞的防护措施包括对类加载器的严格控制和输入验证。对于文件上传漏洞,企业应加强前端和后端的文件校验,限制上传文件类型,并实施严格的权限控制,以降低风险。
标签
- group:DD,Hive,Crazy Evil,0day,hell,CEA,killsec,UT
- silverfox
- tag:FastJSON
- tag:Redis
- tag:银狐木马
- threatbook
- threat_intelligence
扩展字段
{
"attack_method": {
"attack_type": null,
"attck_count": 0,
"is_command": null,
"is_new_attack": null
},
"event_types": [],
"gpt_tags": [
"Redis",
"FastJSON",
"银狐木马"
],
"malware_name": null,
"reference_links": [
"https://cn-sec.com/archives/5362098.html"
],
"related_anonymous": "DD,Hive,Crazy Evil,0day,hell,CEA,killsec,UT",
"target_area": null,
"target_country": null,
"target_industry_type": [
"民营、外资及其它行业"
]
}