标签
#poc
Android WebView addJavascriptInterface 的风险
案例研究:Ostorlab 的 AI 渗透测试引擎发现一个可经由深度链接访问的 Android WebView JavaScript 桥接接口,并将其串联为对原生 UI 的操控。
2026年1月7日
AI 渗透测试引擎在 GraphQL 订阅中发现严重的 WebSocket BFLA
Ostorlab 的 AI 渗透测试引擎系统性地发现了一个 GraphQL WebSocket 端点中严重的函数级授权失效(BFLA)漏洞,该漏洞允许在未经身份验证的情况下访问一项实时翻译服务。...
2025年12月26日
AI 引擎通过 API 版本混淆触发账户接管
在 Ostorlab 的 AI 引擎发现跨版本密码重置弱点并在无需邮箱访问的情况下实现账户接管时,有条理的分析胜过了盲目的模糊测试。
2025年12月15日
AI 驱动的渗透测试:深入剖析 Android Intent 重定向
本文展示了 Ostorlab 的 AI 渗透测试引擎分析某 Android 应用以查找 Intent 重定向漏洞的过程。跟随该引擎从静态分析、初步发现到严格的动态验证的全过程,领略它不仅能够识别...
2025年8月31日
更多 #poc 标签文章
安全研究自动化:AI 引擎利用 GCP 服务账户密钥
本文深入、实操地分析并在真实环境中利用了一个在 HackerOne 移动应用中发现的、拥有过高 Pub/Sub 权限的硬编码 GCP 服务账户。文章详细说明了 Ostorlab 的 AI 驱动渗透测试引擎如何自动完成从身份验证、权限枚举到端到端消息注入/拦截的完整流程,使问题在四天内得到修复。
2025年8月28日
让安全研究自动化:AI 引擎利用 Report Portal XXE 漏洞(CVE-2021-29620)
本文对 Report Portal 中一个带外 XXE 漏洞 CVE-2021-29620 的利用进行了深入的实操分析与概念验证。文章详细说明了 Ostorlab 的 AI 驱动渗透测试引擎如何被用来自动化完成整个流程。
2025年8月7日
安全研究自动化:AI 引擎利用 Zulip 存储型 XSS(CVE-2025-52559)
本文对 Zulip 中的存储型 XSS 漏洞 CVE-2025-52559 的利用进行了深入、实操的分析与概念验证(PoC),详细介绍了如何使用 Ostorlab 由 AI 驱动的渗透测试引擎来实现整个流程的自动化。
2025年7月28日