分类
安全
移动与 Web 应用安全领域的漏洞研究、CVE 分析与实战指南。
CVE-2026-1357:WPvivid 备份插件中的未授权 RCE
对 CVE-2026-1357 的技术剖析——这是 WPvivid Backup & Migration 插件(≤ 0.9.123)中一个 CVSS 9.8 严重级别的未授权远程代码执行漏洞。两个环环相扣的缺陷——一个密码学 fail-open 和一个未经净化的路径遍历——使得无需任何凭据即可实现任意文件写入和 shell 上传。
2026年2月20日
9 款开源 AI 渗透测试工具横评(2026)
对 PentestGPT、PentAGI、HexStrike AI、Strix、CAI、Nebula、NeuroSploit、Deadend CLI 和 RedAmon 进行横评:逐一介绍各款 ...
2026年1月30日
2026 年 Android 开发者验证:哪些人需要验证
从 2026 年起,经过认证的 Android 设备可以阻止来自未经验证开发者的应用。本文介绍旁加载会发生哪些变化、哪些人会受到影响,以及 Google 如何回应。
2026年1月27日
一个零(差点)搞垮互联网底层管道的那一次(CVE-2026-0915)
一次 AI 辅助的分析在 glibc 的 _nss_dns_getnetbyaddr_r 函数中发现了一个存在 30 年之久的未初始化缓冲区漏洞。本案例研究详细说明了零输入这一边界情况如何绕过循...
2026年1月21日
更多安全文章
Android WebView addJavascriptInterface 的风险
案例研究:Ostorlab 的 AI 渗透测试引擎发现一个可经由深度链接访问的 Android WebView JavaScript 桥接接口,并将其串联为对原生 UI 的操控。
2026年1月7日
Android FLAG_SECURE:阻止截屏与录屏
介绍 Android 的 FLAG_SECURE 如何阻止截屏、录屏和最近应用预览,并提供代码示例、使用场景、局限性以及投屏时的行为。
2025年12月29日
AI 渗透测试引擎在 GraphQL 订阅中发现严重的 WebSocket BFLA
Ostorlab 的 AI 渗透测试引擎系统性地发现了一个 GraphQL WebSocket 端点中严重的函数级授权失效(BFLA)漏洞,该漏洞允许在未经身份验证的情况下访问一项实时翻译服务。本案例研究详细介绍了该 AI 从发现到概念验证的逐步过程。
2025年12月26日
AI 引擎通过 API 版本混淆触发账户接管
在 Ostorlab 的 AI 引擎发现跨版本密码重置弱点并在无需邮箱访问的情况下实现账户接管时,有条理的分析胜过了盲目的模糊测试。
2025年12月15日
揭开现代 SPA 中一条二阶数据外泄链
如何在一个现代 SPA 中发现一条二阶的客户端数据外泄链,并通过 JavaScript 分析与漏洞利用链验证,将一个简单的开放重定向转变为一个多阶段的数据窃取漏洞。
2025年12月10日
更进一步:Ostorlab AI 引擎发现未知的漏洞类别
Ostorlab 以推理驱动的 AI 引擎突破基于规则方法的局限,揭示此前未知且难以检测的漏洞——包括 WebView Safe Browsing 绕过、通过查询投影实现的 SQL 注入、WebCrypto 密钥窃取以及 JWT 验证顺序缺陷——从而带来更深入、更智能、互为补充的安全覆盖。
2025年10月13日
Ostorlab 安全测试基准测试发布:真实漏洞,真实影响
首个开源基准测试套件,包含 93 个贴近真实的存在漏洞的移动应用,它们再现的是真实的 CVE 和漏洞赏金发现,而非理论化的教科书示例。
2025年9月22日
AI 驱动的渗透测试:深入剖析 Android Intent 重定向
本文展示了 Ostorlab 的 AI 渗透测试引擎分析某 Android 应用以查找 Intent 重定向漏洞的过程。跟随该引擎从静态分析、初步发现到严格的动态验证的全过程,领略它不仅能够识别潜在威胁,还能够细致地排除误报的能力。
2025年8月31日
安全研究自动化:AI 引擎利用 GCP 服务账户密钥
本文深入、实操地分析并在真实环境中利用了一个在 HackerOne 移动应用中发现的、拥有过高 Pub/Sub 权限的硬编码 GCP 服务账户。文章详细说明了 Ostorlab 的 AI 驱动渗透测试引擎如何自动完成从身份验证、权限枚举到端到端消息注入/拦截的完整流程,使问题在四天内得到修复。
2025年8月28日