JSON 解析器漏洞挖掘实战(snac2)
来源:nullenvk.pl — 2026-07-21
📋 概述
作者作为 CTF 选手出身,好奇在 2026 年一个没有太多真实漏洞挖掘经验的研究者是否还能找到中等以上严重度的漏洞。他选择了 snac2 这个用 C 语言编写的轻量级 ActivityPub 服务器作为目标,因为它拥有众多公共实例、包含多个自定义解析器、且具备 Landlock 和 pledge/unveil 等安全加固措施。文章详细记录了他从未认证远程攻击者的视角审视代码、定位 ActivityPub 消息处理中的攻击面、以及发现 JSON 解析器中潜在内存安全问题的完整过程。
🔑 核心要点
- 作者以 CTF 选手 身份挑战在真实开源项目中寻找中等以上严重度的漏洞
- 选择 snac2 作为目标:C 语言编写、包含自定义解析器、有多台公共服务器
- 从 未认证远程攻击者 视角限制攻击面,聚焦 ActivityPub 消息处理路径
- snac2 已具备 Landlock 沙箱 和 pledge/unveil 等安全加固措施
- 在 JSON 解析器中寻找潜在的 内存安全漏洞,展示了完整的漏洞挖掘方法论
💡 金句
How hard is it for an inexperienced researcher to find a new vulnerability of at least medium severity as of 2026?
👍 0
👎 0
← 返回 Lobsters 首页