PortSwigger Research:可在真实网站落地的 Web 时序攻击
PortSwigger Research 提出可在真实网站落地的 Web 时序攻击,利用单包攻击降低网络抖动,并展示隐藏攻击面、盲注与反向代理错误配置的检测方法。研究在 30,000 个在线网站组成的测试平台上验证了相关技术,三类方法已可用于 Param Miner。
推荐理由:给出单包时序攻击的降噪方法、自动化工具和真实目标检测流程,可用于漏洞验证与安全测试,但需结合多种证据判断结果。
PortSwigger Research 提出可在真实网站落地的 Web 时序攻击,利用单包攻击降低网络抖动,并展示隐藏攻击面、盲注与反向代理错误配置的检测方法。研究在 30,000 个在线网站组成的测试平台上验证了相关技术,三类方法已可用于 Param Miner。
推荐理由:给出单包时序攻击的降噪方法、自动化工具和真实目标检测流程,可用于漏洞验证与安全测试,但需结合多种证据判断结果。
PortSwigger Research展示如何利用PDF表单字段与widget annotations的渲染差异,生成在不同查看器中显示不同金额的混合PDF。概念验证基于org.apache.pdfbox Java库:Safari和MacOS Preview显示£399,Google Chrome、Firefox及Google Drive预览显示£999,相关代码已公开在GitHub。
推荐理由:提供可复现的PDF构建代码与跨查看器对照,能帮助安全团队验证文档审批及AI读取中的呈现差异风险。
Elastic与Google Cloud、Kyndryl合作设计了覆盖云与混合基础设施、SAP主机、SAP应用和业务分析的全栈可观测性方案。方案通过Elastic Agent、Google Cloud Agent for SAP、Kyndryl连接器、Kibana及BigQuery采集、关联和可视化数据,以排查响应时间与网络问题。
Elastic InfoSec 团队使用 Tines 自动执行 SIEM 告警初查,通过查询可信设备、网络区域和第三方系统来判断是否关闭告警,并将未自动关闭的告警升级给分析人员。
推荐理由:详述如何结合 Elastic Security、Elasticsearch 查询、Signals API 与 Tines 自动化 SIEM 告警初查,并给出标签路由、可信 IP 核验和 Slack 升级方案;同时指出已关闭告警可能被已知良好 IP 绕过的局限。
Raspberry Pi Foundation 宣布测试版 Raspberry Pi Connect,让运行最新版 Raspberry Pi OS 的 Raspberry Pi 可通过现代浏览器远程访问图形界面。工具使用 WebRTC 建立点对点连接,直连不可用时可通过 Raspberry Pi Connect 服务器以 DTLS 加密中继流量;目前仍可能出现漏洞、稳定性问题和延迟。
研究展示了如何将TRACE与HTTP去同步、响应拼接和Web缓存投毒结合,构造可被缓存的任意响应。方法依赖后端响应TRACE请求;若代理禁用该方法,请求走私仍可能把TRACE消息直接送达后端,但可利用范围受缓存、反射点等条件限制。
推荐理由:给出了TRACE响应参与响应拼接、缓存投毒与响应拆分的请求构造,适合安全测试人员验证高风险配置及利用前提。
PortSwigger Research展示了攻击者利用HTML注入注入表单或formaction,在CSP未配置form-action时窃取用户凭据。文章指出default-src不涵盖表单提交,并建议按需求将form-action设为'none'、'self'或指定URL,同时介绍Burp用于检测相关问题的CSP被动扫描检查。
推荐理由:文章结合真实案例说明CSP遗漏form-action时可能遭遇表单劫持,并给出none、self与外部URL的配置边界;Burp被动扫描检查及常见语法错误示例可直接用于安全排查。
PortSwigger Research公布2023年十大Web黑客技术榜单,从68项社区提名中选出15项候选,再由专家评审确定前十名。入选研究涉及EPP、Web Cookie、HTTP Desync、请求拆分、解析器差异、SMTP Smuggling、.NET反序列化及Web竞态条件等方向。
推荐理由:汇总并排序年度Web安全研究,覆盖请求走私、解析器差异、反序列化、竞态条件等攻击面,适合安全测试人员用于确定优先阅读方向。
PortSwigger Research面向社区征集2023年Web安全研究提名,聚焦新颖且可复用于不同系统的实用技术。提名期为1月9日至21日,随后由社区投票选出前15名,再由专家panel评选最终十项;非Web相关、仅属工具或创新性不明确的项目将被过滤。