我们的 AI 引擎 Neutron 在加州大学伯克利分校的 CyberGym 基准测试中取得了 96.75% 的成绩。 了解更多

分类

安全

移动与 Web 应用安全领域的漏洞研究、CVE 分析与实战指南。

128 篇文章

本文考察北美移动银行应用的安全状况,揭示了普遍存在的漏洞以及加强网络安全措施的迫切需求。文章着重介绍了该领域技术的快速发展,以及供应链漏洞、采用可能不安全的编程实践等挑战。

安全

Ostorlab KEV 更新(2024 年 3 月 11 日)

Ostorlab 已知被利用漏洞目录中新增的漏洞

2024年3月11日

安全

Ostorlab KEV 更新(2024 年 2 月 26 日)

Ostorlab 已知被利用漏洞目录新增漏洞

2024年2月26日

安全

剖析依赖混淆:一种利用 Source Map 文件的新型检测方法

本文深入探讨了依赖混淆漏洞,介绍了一种新型的检测与利用技术,并提供了可落地的步骤来缓解与该漏洞相关的风险。

2024年2月13日

更多安全文章

已知可利用漏洞:一网打尽

在本文中,我们将介绍一系列实用工具和实证洞察,用于识别来自 CISA KEV、Google Tsunami,以及创新的 Ostorlab Asteroid 项目等权威平台的严重、高危且正被活跃利用的漏洞。

2024年1月10日

全新 OWASP Mobile Top 10

全新 OWASP Mobile Top 10 发布:改进、更新内容以及幕后故事。

2023年11月27日

通过 Scheme 劫持实现 OAuth 账户接管

恶意应用如何劫持自定义 URL Scheme 来接管 OAuth 账户,包括针对 Google、Facebook、Cognito 和 Okta 的漏洞利用,以及 Android 和 iOS 上的修复方法。

2023年10月17日

Swift 和 Flutter 中 ZIP 库的漏洞

近期的深入研究揭示了 Flutter 和 Swift 中广泛使用的 zip 软件包存在严重漏洞,给成千上万的开发者和应用带来了严重的安全风险。本文深入剖析这些漏洞的技术细节,介绍其发现过程、影响以及缓解策略。

2023年8月4日

Ostorlab 的不安全 Flutter 应用:学习和测试移动安全的练习场

Ostorlab 开源了两个 Flutter 应用,它们被刻意设计为不安全,用于测试和教学。其中一个是 iOS 原生应用,另一个是 Java/C++/Flutter 应用,展示了多种常见的移动应用漏洞。这两个应用采用 Apache-2.0 许可证发布,是了解 Flutter 安全的实用资源。

2023年7月10日

zCamera:安装量超 100M 的应用,从远程入侵到数据泄露

本文是一篇技术深度剖析,展示了一款安装量超 100M 的图像应用如何可能暴露用户的图片,并存在从 SQL 注入、Intent 重定向到任意文件下载等一系列可被远程利用的漏洞。

2023年7月4日

在 Kotlin、Swift 和 Flutter 中实现安全的生物识别登录

本文定义了移动端生物识别身份验证的安全实现方式,并以 3 种主流现代移动开发语言给出详细实现:Android 的 Kotlin、iOS 的 Swift,以及 Flutter 跨平台应用的 Dart。

2023年6月20日

Flutter 安全:逆向工程与分析

本文介绍用于逆向工程 Flutter 应用的静态与动态分析技术,涵盖运行时修补、自定义 ABI 拦截以及流量拦截。

2023年6月15日

GodFather Android 恶意软件分析

本文分析了 GodFather Android 恶意软件。该恶意软件不断以各种形式出现,主要针对银行和加密货币应用,以窃取用户的资金和敏感信息。

2023年4月14日

移动应用中的 Text4Shell(CVE-2022-42889)……我需要担心吗?

CVE-2022-42889 是 Apache Commons Text 库中的一个漏洞,由字符串插值滥用功能强大的处理器所致,存在于 Amazon Shopping、Udemy 和 Grammarly 等热门应用中。本文探讨该漏洞对移动应用的适用性和风险。

2022年10月24日