跳到正文

#安全

今日 125 条
2月4日周二
  1. PortSwigger Research62

    PortSwigger 发布 2024 年十大 Web 黑客技术榜单

    PortSwigger Research 发布 2024 年十大 Web 黑客技术榜单,评选由社区提名、社区投票和专家小组投票完成。榜单首位是 Orange Tsai 的 Apache HTTP Server 语义混淆研究,第十位是通过 Cookie Tossing 劫持 OAuth 流程。

    推荐理由:汇总由社区提名、投票和专家评审产生的年度榜单,适合安全从业者按主题了解近期 Web 应用安全研究及攻击技术趋势。

1月28日周二
  1. PortSwigger Research64

    PortSwigger Research分析利用Unicode溢出绕过字符黑名单

    PortSwigger Research介绍Unicode codepoint截断攻击如何将溢出值转换为指定ASCII字符,并说明JavaScript的fromCharCode()也存在类似溢出。

    推荐理由:文章通过代码示例说明Unicode截断与fromCharCode溢出的利用方式,并介绍ActiveScan++检测、Hackvertor复现和Shazzer表更新,适合安全测试与防护分析参考。

1月22日周三
  1. PortSwigger Research73

    “Cookie Sandwich”技术可利用 Cookie 解析差异窃取 HttpOnly Cookie

    PortSwigger Research介绍“cookie sandwich”技术:攻击者利用带引号的旧式Cookie及特殊解析规则,诱使部分服务器错误处理Cookie结构,从而可能暴露HttpOnly Cookie。文中以Apache Tomcat和Flask示例说明条件,并分析结合XSS、跟踪端点反射与CORS窃取PHPSESSID的实际过程。

    推荐理由:文章通过解析差异和真实案例说明攻击链,适合安全测试人员检查 Cookie 解析、反射行为与跨域配置,降低误把 HttpOnly 视为绝对防护的风险。

1月8日周三
12月4日周三
  1. PortSwigger Research74

    利用 phantom $Version Cookie 绕过 WAF 的解析差异

    PortSwigger Research 分析了现代 Cookie 解析器对 RFC2109 遗留语法的不同处理,展示了 $Version、引号编码、逗号分隔和重复 Cookie 请求头如何造成解析差异并绕过部分 WAF 检测。

    推荐理由:文章通过对比常见框架对特殊 Cookie 语法的解析差异,演示如何借助 $Version、引号编码和重复请求头规避 WAF 检测,并给出关闭遗留支持、加强输入校验等防护建议,适合 Web 开发和安全测试人员参考。

11月12日周二
  1. Elastic Blog59

    Elastic Security 检测工程能力全览

    Elastic Security 介绍其 SIEM 检测工程工具集,包括预置规则定制、告警抑制、手动规则运行、自动创建案件和 AI 辅助查询。官方提供覆盖 54 种数据源的 1,300 多条 SIEM 检测规则及 70 多个机器学习作业,并说明规则监控、MITRE ATT&CK 覆盖分析和 Detections as Code 方案。

10月29日周二
  1. PortSwigger Research67

    PortSwigger更新URL Validation Bypass Cheat Sheet,加入新型载荷

    PortSwigger更新URL Validation Bypass Cheat Sheet,加入支持Chrome、Firefox和Safari的多种IPv4表示形式、IPv6地址处理及特殊字符编码。文章还加入针对userinfo解析差异的载荷,并更新CORS绕过技巧,涉及localhost正则边界和Safari特有域名拆分攻击。

    推荐理由:新增IP表示形式、IPv6处理、特殊编码和userinfo解析差异载荷,并同步CORS绕过技巧,适合安全测试人员更新绕过验证的参考方法。

10月23日周三
  1. PortSwigger Research68

    PortSwigger Research:利用URL凭据隐藏载荷

    PortSwigger Research分析了URL凭据部分在Chrome和Firefox中不可见但仍可影响页面脚本的行为差异。测试发现document.URL会保留凭据,而location不会;Firefox不编码凭据中的单引号,可用于DOM XSS,并可结合锚点username、password属性和DOM Clobbering控制对象。

    推荐理由:文章通过浏览器行为差异说明URL凭据可隐藏载荷,并展示其在DOM XSS、锚点username/password控制及DOM Clobbering中的利用方式,适合安全研究与测试人员理解相关机制和限制。

9月4日周三
  1. Elastic Blog59

    Elastic 发布 Support Assistant 智能客服助手

    Elastic 宣布 Support Assistant 已在 Support Hub 正式推出,面向所有拥有支持账户的客户和试用用户。该助手采用生成式 AI 与检索增强架构,依据 Elastic 博客、产品文档、知识库等回答问题;不访问部署健康信息或用户数据,但官方提醒核验回答准确性并谨慎处理敏感信息。

9月3日周二
  1. PortSwigger Research62

    PortSwigger 发布 URL Validation Bypass Cheat Sheet

    PortSwigger 发布 URL Validation Bypass Cheat Sheet,用于汇集并生成URL验证绕过测试载荷。工具支持绝对URL、仅主机名和CORS Origin三种场景,提供六类载荷列表、多种字符串编码、IPv4及IPv6映射地址表示与Unicode规范化示例;相关载荷数据发布在GitHub,接受Issue和Pull Request贡献。

    推荐理由:这是面向Web安全测试的实用工具,能按输入场景生成URL验证绕过载荷,并提供多种编码、IP表示与Unicode规范化方式,便于快速开展SSRF、CORS配置错误和开放重定向测试。

8月9日周五
  1. PortSwigger Research75

    PortSwigger研究Web缓存利用中的URL解析差异

    PortSwigger研究不同HTTP服务器、代理和CDN解析 specially crafted URL 的差异,分析由分隔符、编码和点段规范化引发的路径混淆,以及由此实现的任意Web缓存欺骗和投毒。研究还介绍了检测源站与缓存解析行为的方法、Cache-What-Where攻击链和针对缓存欺骗及缓存键混淆的防护建议。

    推荐理由:系统梳理缓存与源站解析器差异,并结合检测、利用和防护方法,为Web缓存安全审计与CDN配置提供可操作的研究依据。

8月8日周四
  1. PortSwigger Research71

    PortSwigger Research:可在真实网站落地的 Web 时序攻击

    PortSwigger Research 提出可在真实网站落地的 Web 时序攻击,利用单包攻击降低网络抖动,并展示隐藏攻击面、盲注与反向代理错误配置的检测方法。研究在 30,000 个在线网站组成的测试平台上验证了相关技术,三类方法已可用于 Param Miner。

    推荐理由:给出单包时序攻击的降噪方法、自动化工具和真实目标检测流程,可用于漏洞验证与安全测试,但需结合多种证据判断结果。

7月9日周二
  1. PortSwigger Research76

    Fickle PDFs:利用浏览器PDF渲染差异

    PortSwigger Research展示如何利用PDF表单字段与widget annotations的渲染差异,生成在不同查看器中显示不同金额的混合PDF。概念验证基于org.apache.pdfbox Java库:Safari和MacOS Preview显示£399,Google Chrome、Firefox及Google Drive预览显示£999,相关代码已公开在GitHub。

    推荐理由:提供可复现的PDF构建代码与跨查看器对照,能帮助安全团队验证文档审批及AI读取中的呈现差异风险。

7月2日周二
  1. PortSwigger Research49

    PortSwigger Research 预览将在 Black Hat USA 与 DEF CON 32 发布的三项研究

    PortSwigger Research 将在 Black Hat USA 和 DEF CON 32 发布三项研究,主题包括可实际利用的 Web 时序攻击、利用解析差异绕过访问控制,以及利用 URL 解析与缓存机制实施攻击。三场演讲将配套白皮书、工具与实验环境,其中分别提供托管 CTF、Web Security Academy 实验和 Web Cache Deception 专题。

6月28日周五
  1. Mozilla Hacks61

    Mozilla 将快照模糊测试用于 Firefox 的 IPC 安全测试

    Mozilla 宣布已在生产环境运行多种用于 IPC 的快照模糊测试目标,以发现和修复 IPC 层中的潜在问题。该方法源自 2021 年实验原型,后来发展为开源工具 Nyx,旨在解决 IPC 接口依赖完整浏览器且错误使用会触发重启所带来的测试延迟。

    推荐理由:文章说明 Mozilla 已将基于快照回滚的 IPC 模糊测试投入生产,介绍其应对浏览器重启延迟与隔离测试困难的技术路径,并披露已发现和修复多项潜在问题,对安全测试实践有参考价值。

6月11日周二
5月31日周五
  1. Elastic Blog67

    Elastic 与 Tines:用自动化 SIEM 调查减少误报

    Elastic InfoSec 团队使用 Tines 自动执行 SIEM 告警初查,通过查询可信设备、网络区域和第三方系统来判断是否关闭告警,并将未自动关闭的告警升级给分析人员。

    推荐理由:详述如何结合 Elastic Security、Elasticsearch 查询、Signals API 与 Tines 自动化 SIEM 告警初查,并给出标签路由、可信 IP 核验和 Slack 升级方案;同时指出已关闭告警可能被已知良好 IP 绕过的局限。

5月29日周三
  1. PortSwigger Research65

    使用bambas优化Burp Suite中的HTTP分析视图

    Burp Suite可通过称为bambas的代码片段创建自定义列,用于在HTTP请求与响应表格中提取和分析关键信息。文章展示了来源页面、Web服务器、HTTP版本、IP归属、GraphQL操作、Cookie、CSP等列的编写方法,并介绍了按请求参数数量和响应中“HTTP_”出现次数排序以辅助测试优先级判断。

    推荐理由:通过可定制的HTTP请求与响应列,帮助安全测试人员集中查看来源、范围、GraphQL操作、令牌、CSP等信息,并按参数数量或响应特征排序请求。

5月22日周三
  1. PortSwigger Research66

    PortSwigger 发布 SignSaboteur:用于签名 Web Token 攻防的 Burp Suite 扩展

    PortSwigger 发布开源 Burp Suite 扩展 SignSaboteur,用于识别、编辑、签名、验证和攻击签名 Web Token。扩展支持 Django、Flask、Express 等令牌类型,可处理 HTTP 请求与响应及 WebSocket 消息,并提供预置字典、暴力破解模式和多种授权绕过攻击配置。

    推荐理由:为安全测试人员提供集中识别、编辑、重签名和验证签名 Web Token 的 Burp Suite 扩展,并覆盖多种暴力破解策略与授权绕过场景,具有明确的测试流程参考价值。

5月8日周三
3月19日周二
  1. PortSwigger Research65

    利用TRACE降低HTTP请求去同步攻击的利用难度

    研究展示了如何将TRACE与HTTP去同步、响应拼接和Web缓存投毒结合,构造可被缓存的任意响应。方法依赖后端响应TRACE请求;若代理禁用该方法,请求走私仍可能把TRACE消息直接送达后端,但可利用范围受缓存、反射点等条件限制。

    推荐理由:给出了TRACE响应参与响应拼接、缓存投毒与响应拆分的请求构造,适合安全测试人员验证高风险配置及利用前提。

3月5日周二
  1. PortSwigger Research78

    PortSwigger:通过表单劫持绕过CSP

    PortSwigger Research展示了攻击者利用HTML注入注入表单或formaction,在CSP未配置form-action时窃取用户凭据。文章指出default-src不涵盖表单提交,并建议按需求将form-action设为'none'、'self'或指定URL,同时介绍Burp用于检测相关问题的CSP被动扫描检查。

    推荐理由:文章结合真实案例说明CSP遗漏form-action时可能遭遇表单劫持,并给出none、self与外部URL的配置边界;Burp被动扫描检查及常见语法错误示例可直接用于安全排查。

2月19日周一
  1. PortSwigger Research61

    PortSwigger评选2023年十大Web黑客技术

    PortSwigger Research公布2023年十大Web黑客技术榜单,从68项社区提名中选出15项候选,再由专家评审确定前十名。入选研究涉及EPP、Web Cookie、HTTP Desync、请求拆分、解析器差异、SMTP Smuggling、.NET反序列化及Web竞态条件等方向。

    推荐理由:汇总并排序年度Web安全研究,覆盖请求走私、解析器差异、反序列化、竞态条件等攻击面,适合安全测试人员用于确定优先阅读方向。

1月23日周二
1月9日周二
  1. PortSwigger Research48

    2023年十大Web黑客技术评选开放提名

    PortSwigger Research面向社区征集2023年Web安全研究提名,聚焦新颖且可复用于不同系统的实用技术。提名期为1月9日至21日,随后由社区投票选出前15名,再由专家panel评选最终十项;非Web相关、仅属工具或创新性不明确的项目将被过滤。

6月29日周四
  1. Elastic Blog30

    Elastic Security 如何为组织创造价值

    Elastic Security被超过50%的《财富》500强公司使用,并通过检测、调查与响应能力提升安全团队效率、降低TCO。Elastic CISO Mandy Andress称,团队用一款产品和一份许可在3个月内部署完成,而此前重建SOC耗费3款工具、24个月及数百万美元许可与服务费用;目前每日处理200 TB数据,并借助跨集群搜索在近30秒内检索多PB数据。