博客 · 第 12 页
关于工程、设计与一些随手记录。
JSON 工作台:格式化、校验与结构对比放在同一个页面
从反复在终端写临时命令洗 JSON 的经历出发,做一个只在浏览器里运行的工作台:格式化、压缩、排序、带行列的错误定位,以及两份 JSON 的结构差异。
1059 项断言,零测试框架:纯逻辑必须零 import
我的自检是 node scripts/selftest.ts 直接跑的,没有测试框架也没有依赖。代价是纯逻辑模块一个相对 import 都不能有,而这个代价换来了代码形状。
SharePoint 反序列化 RCE:CVE-2026-45659 分析
一个普通 Site Member 账户就足以在 SharePoint 服务器上执行任意代码。微软最初判定「利用可能性较低」,CISA 依据在野证据把它拉进了 KEV,并要求三天内完成修复。
n8n 未授权 RCE(Ni8mare):CVE-2026-21858 分析
表单节点跳过了对 Content-Type 的验证,于是一个 application/json 请求就能让它去读任意文件。读出配置里的密钥后可伪造管理员 JWT,再借沙箱绕过完成 RCE。
Cisco FMC 未授权 Java 反序列化 RCE:CVE-2026-20131 分析
CVSS 10.0、无需认证、以 root 权限执行代码,而且已经被勒索组织当作零日用了 36 天。防火墙管理中枢本身被攻破,等于把所有策略与日志一起交出去。
用 Astro islands 把首屏 JS 压到零
从「异步引入」到「按需水合」,讲清楚三层懒加载分别解决什么问题,并给出这个站点里真实在跑的代码。
