我们的 AI 引擎 Neutron 在加州大学伯克利分校的 CyberGym 基准测试中取得了 96.75% 的成绩。 了解更多

分类

安全

移动与 Web 应用安全领域的漏洞研究、CVE 分析与实战指南。

128 篇文章

本技术分析揭示了精巧的攻击链——结合路径遍历、符号链接操纵和 Android SDK 的怪异行为——如何能够突破 Signal Android 的防御以窃取敏感的内部文件,即便其传奇般的加密依然完好无损。尽管 Signal 在数天内修复了这些漏洞,但这些发现提供了至关重要的经验:看似微不足道的缺陷如何能被串联成强大的漏洞利用,以及为什么即便是最出色的安全架构也需要多层防御

安全

让安全研究自动化:AI 引擎利用 Report Portal XXE 漏洞(CVE-2021-29620)

本文对 Report Portal 中一个带外 XXE 漏洞 CVE-2021-29620 的利用进行了深入的实操分析与概念验证。文章详细说明了 Ostorlab 的 AI 驱动渗透测试引擎如何...

2025年8月7日

安全

安全研究自动化:AI 引擎利用 Zulip 存储型 XSS(CVE-2025-52559)

本文对 Zulip 中的存储型 XSS 漏洞 CVE-2025-52559 的利用进行了深入、实操的分析与概念验证(PoC),详细介绍了如何使用 Ostorlab 由 AI 驱动的渗透测试引擎来...

2025年7月28日

安全

借助 DalvikFLIRT 与 LLM 实现 Android 反混淆

本研究提出一种开创性的双重方法,将基于签名的匹配(DalvikFLIRT)与 LLM 驱动的代码转换相结合,以绕过复杂的 Android 应用代码混淆,从而对以往难以分析的代码进行自动化安全分析。

2025年4月16日

更多安全文章

CyberPanel 中的免认证 Root RCE 漏洞:漏洞利用深度分析

对 CyberPanel 中一个免认证 Root RCE 漏洞的技术分析,包括已确认的利用路径、所调查的组件以及研究方法得出的发现。

2024年10月30日

防御 GraphQL 攻击:深入剖析常见漏洞

本文深入介绍最常见的 GraphQL 漏洞,分析其产生原因以及相应的缓解方法。

2024年10月21日

评估 CUPS 漏洞的大规模暴露情况:可串联实现远程代码执行的多个 CVE

本文评估了系统在影响 CUPS 打印服务的多个 CVE 面前的大规模暴露情况,这些漏洞可以串联起来,实现无需身份验证的远程代码执行(RCE)。我们概述了包括 CVE-2024-47176 在内的这些漏洞如何协同作用,并逐步讲解漏洞利用流程。此外,我们还分析了可能受影响的系统数量,并重点介绍了测试过程中观察到的一种特殊行为。

2024年10月16日

深入解析:WordPress LiteSpeed Cache 插件中的存储型 XSS 漏洞(CVE-2024-47374)

深入剖析影响 WordPress LiteSpeed Cache 插件的 CVE-2024-47374 漏洞、其影响,以及对我们检测方法的技术拆解。

2024年10月10日

CVE-2022-21445:Oracle ADF 反序列化导致的 RCE

已被积极在野利用的 Oracle ADF 反序列化缺陷 CVE-2022-21445 如何让未经身份验证的攻击者实现远程代码执行,以及如何用 OXO 进行检测。

2024年9月25日

剖析 VigorConnect 漏洞:一段发现与纠错之旅

本文揭示了 VigorConnect 中的一个任意文件读取漏洞,攻击者可借此访问敏感文件。该问题源于文件处理方法中不当的输入验证。

2024年9月12日

如何绕过 403 Forbidden:请求头、方法、路径

通过更改 host 和代理请求头、HTTP 方法、参数和 URL 路径,或借助 Wayback Machine 查找旧文件,来绕过 403 Forbidden 响应。

2024年8月5日

CVE-2024-5315 Dolibarr SQL 注入漏洞调查

CVE-2024-5315:一个已遭积极利用的 Dolibarr SQL 注入漏洞,其公开的修复版本信息有误。

2024年7月14日

CocoaPods 供应链危机:您需要了解的内容

E.V.A Information Security 发现了 CocoaPods 中的严重漏洞,相关漏洞随即得到修复;开发人员现在必须移除无主的包、核实依赖项,并扫描其应用以确保安全。

2024年7月3日

Ostorlab KEV 更新(2024 年 4 月 02 日)

Ostorlab 已知被利用漏洞目录中新增的漏洞

2024年4月2日