利用Flash和base标签绕过XSS Auditor的技术分析

本文详细介绍了如何通过结合Flash和未闭合的base标签来绕过Chrome的XSS Auditor防护机制,包括具体的技术向量和测试案例,并探讨了不同页面结构对绕过效果的影响。

深入探索Hypervisor:Oracle VirtualBox漏洞研究之旅

本文详细介绍了针对Oracle VirtualBox的漏洞研究方法,包括代码审计技巧、模糊测试策略、堆喷射技术及信息泄露利用,为虚拟化安全研究提供了实用指南。

联邦学习中抵御数据重建攻击的逐元素安全聚合技术

本文提出了一种针对联邦学习中稀疏模型更新场景的安全增强方案,通过逐元素掩码策略防止单个客户端数据泄露,同时保持与现有安全聚合协议的兼容性,实验证明其计算和通信开销在可接受范围内。

Earth Lamia APT组织开发定制化工具集瞄准多行业攻击

趋势科技研究发现Earth Lamia APT组织自2023年起针对巴西、印度和东南亚多行业目标,利用Web应用漏洞入侵,开发定制化工具PULSEPACK和BypassBoss,采用DLL侧加载和加密通信等技术规避检测。

代码之外:Healthcare Pro背后的人文故事

本文分享了作者在全球最大黑客松中开发Healthcare Pro医疗平台时的技术协作经历,包括身份验证系统调试、原型反馈迭代过程,以及如何通过社区支持克服技术挑战与自我成长的故事。

MetaMask安全漏洞:提取助记词时密码保护完全失效

安全研究员发现MetaMask浏览器扩展存在严重设计缺陷,用户界面无需密码确认即可访问助记词,破坏了UI与后台进程间的安全边界。该漏洞虽不能直接利用,但显著增加了钓鱼攻击风险,团队已奖励3500美元并发布11.7.1版本修复。